Критична уразливість обходу автентифікації в плагіні Relais 2FA для WordPress

Критична уразливість CVE-2024-10245 в плагіні Relais 2FA дозволяє обходити автентифікацію та отримувати доступ до облікових записів WordPress без авторизації.
CVE-2024-10245CVSS 9.8Web

Критична уразливість обходу автентифікації в плагіні Relais 2FA для WordPress

Критична уразливість CVE-2024-10245 в плагіні Relais 2FA дозволяє обходити автентифікацію та отримувати доступ до облікових записів WordPress без авторизації.

CVSS
9.8 CRITICAL
EPSS
63.94%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Relais 2FA для WordPress версій до 1.0 включно має критичну уразливість обходу автентифікації через неправильну перевірку в функції 'rl_do_ajax'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо вони мають доступ до електронної пошти користувача.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.8) створює значний ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до повного контролю над сайтом, втрати даних або компрометації інфраструктури. Власники сайтів і ІТ-оператори повинні розглядати цю загрозу як пріоритетну для негайного реагування.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Relais 2FA від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'rl_do_ajax', переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до електронної пошти користувачів. Загалом, слід посилити контроль автентифікації та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки