Уразливість у плагіні MStore API для WordPress дозволяє неавторизований доступ

Уразливість у MStore API дозволяє неавторизований доступ до облікових записів WordPress. Рекомендується оновлення та посилення безпеки.
CVE-2023-3277CVSS 9.8Web

Уразливість у плагіні MStore API для WordPress дозволяє неавторизований доступ

Уразливість у MStore API дозволяє неавторизований доступ до облікових записів WordPress. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
85.43%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress версій до 4.10.7 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам увійти в систему під будь-яким користувачем, знаючи лише його електронну адресу, через неправильну реалізацію функції входу через Apple.

Бізнес-вплив

Ця уразливість створює серйозні ризики для безпеки вебсайтів на базі WordPress із встановленим плагіном MStore API, оскільки зловмисники можуть отримати повний доступ до облікових записів користувачів без їх дозволу. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через Apple, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки