CVE-2024-9988: Krytyczna luka w wtyczce Crypto dla WordPress umożliwiająca obejście uwierzytelniania

Luka CVE-2024-9988 w wtyczce Crypto dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9988CVSS 9.8Web

CVE-2024-9988: Krytyczna luka w wtyczce Crypto dla WordPress umożliwiająca obejście uwierzytelniania

Luka CVE-2024-9988 w wtyczce Crypto dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
61.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
crypto tool

Co wiadomo

Wtyczka Crypto dla WordPress w wersjach do 2.19 włącznie zawiera poważną lukę pozwalającą na obejście uwierzytelniania. Brak odpowiedniej walidacji użytkownika w funkcji 'crypto_connect_ajax_process::register' umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta stwarza wysokie ryzyko przejęcia kontroli nad stroną internetową poprzez dostęp do kont z uprawnieniami administratora. Może to prowadzić do modyfikacji zawartości, kradzieży danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Crypto od dostawcy odude i jej instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS