Уразливість обходу автентифікації в плагіні Civi для WordPress

Плагін Civi для WordPress має уразливість обходу автентифікації, що дозволяє зловмисникам входити під будь-яким користувачем за наявності email.
CVE-2024-13772CVSS 5.6CMS

Уразливість обходу автентифікації в плагіні Civi для WordPress

Плагін Civi для WordPress має уразливість обходу автентифікації, що дозволяє зловмисникам входити під будь-яким користувачем за наявності email.

CVSS
5.6 MEDIUM
EPSS
17.77%
Активно використовується
немає в KEV
Продукт
civi

Що відомо

Плагін Civi - Job Board & Freelance Marketplace для WordPress має уразливість обходу автентифікації у версіях до 2.1.6.1 включно. Через відсутність рандомізації пароля та належної перевірки користувача через дії fb_ajax_login_or_register і google_ajax_login_or_register зловмисники можуть увійти під будь-яким користувачем, маючи лише доступ до його електронної пошти.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів без пароля, що може призвести до компрометації даних, порушення конфіденційності та потенційного контролю над сайтом. Для власників інфраструктури це означає підвищений ризик витоку інформації та можливі репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Civi від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій fb_ajax_login_or_register і google_ajax_login_or_register, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки