Уразливість у плагіні MStore API для WordPress дозволяє неавторизований доступ
Уразливість у MStore API дозволяє неавторизований доступ до облікових записів WordPress. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 85.43%
- Активно використовується
- немає в KEV
- Продукт
- mstore api
Що відомо
Плагін MStore API для WordPress версій до 4.10.7 включно має критичну уразливість, що дозволяє неавторизованим зловмисникам увійти в систему під будь-яким користувачем, знаючи лише його електронну адресу, через неправильну реалізацію функції входу через Apple.
Бізнес-вплив
Ця уразливість створює серйозні ризики для безпеки вебсайтів на базі WordPress із встановленим плагіном MStore API, оскільки зловмисники можуть отримати повний доступ до облікових записів користувачів без їх дозволу. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри клієнтів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через Apple, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.