Krytyczna luka w wtyczkach Mstoreapp Mobile App i Multivendor WordPress umożliwia przejęcie sesji
Krytyczna luka w wtyczkach Mstoreapp Mobile App i Multivendor WordPress pozwala na przejęcie sesji użytkowników znając ich e-mail. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 24.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Mstoreapp Mobile App do wersji 2.08 oraz Mstoreapp Mobile Multivendor do wersji 9.0.1 nieprawidłowo weryfikują tożsamość użytkowników podczas akcji AJAX, co pozwala nieautoryzowanym osobom na uzyskanie ważnej sesji dowolnego użytkownika znając jego adres e-mail.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) umożliwia atakującym przejęcie sesji użytkowników bez uwierzytelnienia, co może prowadzić do nieautoryzowanego dostępu do danych i funkcji systemu. Operatorzy stron opartych na WordPress z tymi wtyczkami powinni traktować tę podatność jako priorytetową ze względu na ryzyko naruszenia bezpieczeństwa i potencjalne szkody dla reputacji oraz integralności danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczek Mstoreapp Mobile App i Multivendor i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX, monitorowanie logów pod kątem podejrzanych aktywności oraz weryfikację i ograniczenie ujawniania adresów e-mail użytkowników. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.