CVE-2024-11349: Уразливість обходу автентифікації в темі AdForest для WordPress

Критична уразливість обходу автентифікації в темі AdForest для WordPress дозволяє зловмисникам увійти під будь-яким користувачем, включно з адміністраторами.
CVE-2024-11349CVSS 9.8CMS

CVE-2024-11349: Уразливість обходу автентифікації в темі AdForest для WordPress

Критична уразливість обходу автентифікації в темі AdForest для WordPress дозволяє зловмисникам увійти під будь-яким користувачем, включно з адміністраторами.

CVSS
9.8 CRITICAL
EPSS
65.78%
Активно використовується
немає в KEV
Продукт
adforest

Що відомо

Тема AdForest для WordPress містить критичну уразливість обходу автентифікації у версіях до 5.1.6 включно. Через неправильну перевірку користувача функцією sb_login_user_with_otp_fun() зловмисники можуть увійти під будь-яким користувачем, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що може призвести до повного контролю над вебресурсом. Власники сайтів на WordPress із темою AdForest ризикують компрометацією даних, порушенням цілісності контенту та потенційними фінансовими втратами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію теми AdForest і оновити її до останньої безпечної версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та посилити заходи безпеки, зокрема двофакторну автентифікацію. Важливо також стежити за оновленнями від розробника та застосовувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки