Критична уразливість обходу автентифікації в плагіні Relais 2FA для WordPress
Критична уразливість CVE-2024-10245 в плагіні Relais 2FA дозволяє обходити автентифікацію та отримувати доступ до облікових записів WordPress без авторизації.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Relais 2FA для WordPress версій до 1.0 включно має критичну уразливість обходу автентифікації через неправильну перевірку в функції 'rl_do_ajax'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо вони мають доступ до електронної пошти користувача.
Бізнес-вплив
Уразливість з високим рівнем критичності (CVSS 9.8) створює значний ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до повного контролю над сайтом, втрати даних або компрометації інфраструктури. Власники сайтів і ІТ-оператори повинні розглядати цю загрозу як пріоритетну для негайного реагування.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Relais 2FA від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'rl_do_ajax', переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до електронної пошти користувачів. Загалом, слід посилити контроль автентифікації та розглянути тимчасове відключення плагіна до усунення вразливості.