CVE-2024-13771: Уразливість обходу автентифікації в плагіні Civi для WordPress

Критична уразливість обходу автентифікації в плагіні Civi WordPress дозволяє змінювати паролі без авторизації. Рекомендується оновлення та посилення безпеки.
CVE-2024-13771CVSS 9.8CMS

CVE-2024-13771: Уразливість обходу автентифікації в плагіні Civi для WordPress

Критична уразливість обходу автентифікації в плагіні Civi WordPress дозволяє змінювати паролі без авторизації. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
33.17%
Активно використовується
немає в KEV
Продукт
civi

Що відомо

Плагін Civi - Job Board & Freelance Marketplace для WordPress містить критичну уразливість обходу автентифікації у версіях до 2.1.4 включно. Зловмисники можуть змінювати паролі будь-яких користувачів без автентифікації, якщо знають ім'я користувача жертви.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати контроль над обліковими записами користувачів, включно з адміністраторами, що може призвести до повного компрометування сайту на WordPress. Власники інфраструктури ризикують втратити дані, контроль над ресурсами та репутацію через можливі атаки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити версію плагіна Civi та оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій зміни пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг. Важливо також перевірити імена користувачів, які можуть бути відомі потенційним зловмисникам, та розглянути додаткові заходи автентифікації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки