CVE-2024-9947: luka w ProfilePress Pro umożliwiająca obejście uwierzytelniania
Wtyczka ProfilePress Pro do WordPress ma poważną lukę pozwalającą na nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 40.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepress
Co wiadomo
Wtyczka ProfilePress Pro dla WordPressa do wersji 4.11.1 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Problem wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką ProfilePress Pro, ponieważ atakujący mogą uzyskać nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki ProfilePress Pro i zaktualizować ją do najnowszej dostępnej wersji po usunięciu luki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do funkcji logowania społecznościowego, monitorowanie logów pod kątem podejrzanych logowań oraz przegląd uprawnień użytkowników, szczególnie tych z wysokimi uprawnieniami.