Критична уразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress

Критична уразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress дозволяє зловмисникам отримати доступ як адміністратор.
CVE-2024-13182CVSS 9.8Web

Критична уразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress

Критична уразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress дозволяє зловмисникам отримати доступ як адміністратор.

CVSS
9.8 CRITICAL
EPSS
45.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Directorybox Manager для WordPress має критичну уразливість обходу автентифікації у версіях до 2.5 включно через помилку в функції 'wp_dp_parse_request'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами.

Бізнес-вплив

Уразливість створює високий ризик несанкціонованого доступу до сайту, що може призвести до компрометації адміністративних облікових записів і повного контролю над вебресурсом. Для власників інфраструктури це означає потенційні втрати даних, порушення роботи сервісів і шкоду репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Directorybox Manager від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг. Важливо також розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки