CVE-2024-10924: Критична уразливість обходу автентифікації в Really Simple Security для WordPress
Критична уразливість CVE-2024-10924 у плагіні Really Simple Security для WordPress дозволяє неавторизованим користувачам отримати доступ як адміністратор.
- CVSS
- 9.8 CRITICAL
- EPSS
- 99.61%
- Активно використовується
- немає в KEV
- Продукт
- really simple security
Що відомо
Плагіни Really Simple Security (Free, Pro, Pro Multisite) версій 9.0.0–9.1.1.1 мають критичну уразливість, що дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем сайту через помилкову обробку перевірки користувача у двофакторній REST API. Уразливість активується при увімкненій двофакторній автентифікації.
Бізнес-вплив
Ця уразливість може призвести до повного компрометації WordPress-сайту, оскільки зловмисник може отримати права адміністратора без автентифікації. Це створює серйозні ризики для безпеки даних, цілісності сайту та довіри користувачів. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для захисту ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Really Simple Security від розробника та встановити їх. Якщо оновлення недоступні, слід тимчасово вимкнути двофакторну автентифікацію або плагін, обмежити доступ до REST API, переглянути журнали безпеки на ознаки зловмисної активності та підвищити моніторинг системи.