CVE-2024-10924: Критична уразливість обходу автентифікації в Really Simple Security для WordPress

Критична уразливість CVE-2024-10924 у плагіні Really Simple Security для WordPress дозволяє неавторизованим користувачам отримати доступ як адміністратор.
CVE-2024-10924CVSS 9.8Web

CVE-2024-10924: Критична уразливість обходу автентифікації в Really Simple Security для WordPress

Критична уразливість CVE-2024-10924 у плагіні Really Simple Security для WordPress дозволяє неавторизованим користувачам отримати доступ як адміністратор.

CVSS
9.8 CRITICAL
EPSS
99.61%
Активно використовується
немає в KEV
Продукт
really simple security

Що відомо

Плагіни Really Simple Security (Free, Pro, Pro Multisite) версій 9.0.0–9.1.1.1 мають критичну уразливість, що дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем сайту через помилкову обробку перевірки користувача у двофакторній REST API. Уразливість активується при увімкненій двофакторній автентифікації.

Бізнес-вплив

Ця уразливість може призвести до повного компрометації WordPress-сайту, оскільки зловмисник може отримати права адміністратора без автентифікації. Це створює серйозні ризики для безпеки даних, цілісності сайту та довіри користувачів. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для захисту ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Really Simple Security від розробника та встановити їх. Якщо оновлення недоступні, слід тимчасово вимкнути двофакторну автентифікацію або плагін, обмежити доступ до REST API, переглянути журнали безпеки на ознаки зловмисної активності та підвищити моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки