CVE-2024-11028: Критична уразливість обходу автентифікації в плагіні MultiManager WP

Критична уразливість CVE-2024-11028 в плагіні MultiManager WP дозволяє неавторизованим користувачам входити як адміністратори. Оновіть плагін для захисту сайту.
CVE-2024-11028CVSS 9.8CMS

CVE-2024-11028: Критична уразливість обходу автентифікації в плагіні MultiManager WP

Критична уразливість CVE-2024-11028 в плагіні MultiManager WP дозволяє неавторизованим користувачам входити як адміністратори. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
66.4%
Активно використовується
немає в KEV
Продукт
multimanager wp

Що відомо

Плагін MultiManager WP для WordPress має критичну уразливість обходу автентифікації у версіях до 1.0.5 включно через неправильну обробку функції імітації користувача. Це дозволяє неавторизованим зловмисникам створювати посилання для входу від імені будь-якого користувача, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до повного компрометації WordPress-сайтів, якими керує плагін, через несанкціонований доступ до облікових записів з високими правами. Це ставить під загрозу конфіденційність, цілісність і доступність вебресурсів, що може спричинити значні бізнес-втрати та репутаційні ризики.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно оновити плагін MultiManager WP до версії 1.1.2 або новішої, де функція імітації користувача була виправлена. Якщо оновлення неможливе, слід тимчасово відключити плагін або функцію імітації, обмежити доступ до адміністративних панелей, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки