CVE-2024-9989: luka wtyczki Crypto dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Crypto dla WordPress umożliwia nieautoryzowane logowanie jako administrator. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-9989CVSS 9.8Web

CVE-2024-9989: luka wtyczki Crypto dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Crypto dla WordPress umożliwia nieautoryzowane logowanie jako administrator. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
93.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
crypto tool

Co wiadomo

Wtyczka Crypto dla WordPress w wersjach do 2.18 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, znając jedynie nazwę użytkownika.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko nieautoryzowanego dostępu do panelu administracyjnego WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy stron powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej usunięcia.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Crypto u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz przeprowadzić audyt użytkowników i uprawnień. Priorytetem jest szybkie załatanie luki lub zastosowanie tymczasowych środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS