CVE-2024-9988: Krytyczna luka w wtyczce Crypto dla WordPress umożliwiająca obejście uwierzytelniania
Luka CVE-2024-9988 w wtyczce Crypto dla WordPress pozwala na obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- crypto tool
Co wiadomo
Wtyczka Crypto dla WordPress w wersjach do 2.19 włącznie zawiera poważną lukę pozwalającą na obejście uwierzytelniania. Brak odpowiedniej walidacji użytkownika w funkcji 'crypto_connect_ajax_process::register' umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stwarza wysokie ryzyko przejęcia kontroli nad stroną internetową poprzez dostęp do kont z uprawnieniami administratora. Może to prowadzić do modyfikacji zawartości, kradzieży danych lub dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Crypto od dostawcy odude i jej instalację. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.