Уразливість обходу автентифікації в плагіні Edwiser Bridge для WordPress (до версії 3.0.5)
Уразливість CVE-2024-4186 у плагіні Edwiser Bridge дозволяє неавторизованим користувачам входити під будь-яким акаунтом при увімкненій перевірці електронної пошти.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Edwiser Bridge для WordPress має критичну уразливість обходу автентифікації у версіях до 3.0.5 включно. Через відсутність перевірки значення ключа верифікації електронної пошти зловмисники можуть увійти під будь-яким існуючим користувачем, якщо ввімкнено налаштування «Перевірка електронної пошти».
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та може призвести до компрометації даних і контролю над сайтом. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити, чи використовується плагін Edwiser Bridge версії 3.0.5 або нижче, а також чи активовано налаштування «Перевірка електронної пошти». Рекомендується оновити плагін до останньої версії, перевірити журнали доступу на ознаки несанкціонованого входу та обмежити доступ до ідентифікаторів користувачів. Якщо оновлення недоступне, слід тимчасово вимкнути функцію перевірки електронної пошти та посилити моніторинг безпеки.