Luka uwierzytelniania w wtyczce WPMU DEV Dashboard dla WordPress
Wtyczka WPMU DEV Dashboard do WordPress ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPMU DEV Dashboard dla WordPress do wersji 5.0.1 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd wynika z niejednoznacznej konstrukcji HMAC w procesie logowania, co pozwala atakującemu na uzyskanie sesji administratora bez autoryzacji.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla stron WordPress korzystających z wtyczki WPMU DEV Dashboard z włączonym Hub SSO, umożliwiając nieautoryzowany dostęp do konta administratora. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo wdrożyć odpowiednie środki zaradcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WPMU DEV Dashboard i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji Hub SSO oraz monitoruj logi pod kątem podejrzanych prób logowania. Warto również zweryfikować konfigurację SSO i rozważyć tymczasowe wyłączenie tej funkcji, jeśli to możliwe. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa, co może pomóc w zarządzaniu ryzykiem związanym z tą luką.