CVE-2024-13771: Уразливість обходу автентифікації в плагіні Civi для WordPress
Критична уразливість обходу автентифікації в плагіні Civi WordPress дозволяє змінювати паролі без авторизації. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 33.17%
- Активно використовується
- немає в KEV
- Продукт
- civi
Що відомо
Плагін Civi - Job Board & Freelance Marketplace для WordPress містить критичну уразливість обходу автентифікації у версіях до 2.1.4 включно. Зловмисники можуть змінювати паролі будь-яких користувачів без автентифікації, якщо знають ім'я користувача жертви.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати контроль над обліковими записами користувачів, включно з адміністраторами, що може призвести до повного компрометування сайту на WordPress. Власники інфраструктури ризикують втратити дані, контроль над ресурсами та репутацію через можливі атаки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію плагіна Civi та оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функцій зміни пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг. Важливо також перевірити імена користувачів, які можуть бути відомі потенційним зловмисникам, та розглянути додаткові заходи автентифікації.