CVE-2024-9947: luka w ProfilePress Pro umożliwiająca obejście uwierzytelniania

Wtyczka ProfilePress Pro do WordPress ma poważną lukę pozwalającą na nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9947CVSS 8.1CMS

CVE-2024-9947: luka w ProfilePress Pro umożliwiająca obejście uwierzytelniania

Wtyczka ProfilePress Pro do WordPress ma poważną lukę pozwalającą na nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
40.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepress

Co wiadomo

Wtyczka ProfilePress Pro dla WordPressa do wersji 4.11.1 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Problem wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką ProfilePress Pro, ponieważ atakujący mogą uzyskać nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ProfilePress Pro i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do funkcji logowania społecznościowego, monitorowanie logów pod kątem podejrzanych logowań oraz przegląd uprawnień użytkowników, szczególnie tych z wysokimi uprawnieniami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS