Уразливість обходу автентифікації в плагіні Edwiser Bridge для WordPress (до версії 3.0.5)

Уразливість CVE-2024-4186 у плагіні Edwiser Bridge дозволяє неавторизованим користувачам входити під будь-яким акаунтом при увімкненій перевірці електронної пошти.
CVE-2024-4186CVSS 9.8Web

Уразливість обходу автентифікації в плагіні Edwiser Bridge для WordPress (до версії 3.0.5)

Уразливість CVE-2024-4186 у плагіні Edwiser Bridge дозволяє неавторизованим користувачам входити під будь-яким акаунтом при увімкненій перевірці електронної пошти.

CVSS
9.8 CRITICAL
EPSS
56.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Edwiser Bridge для WordPress має критичну уразливість обходу автентифікації у версіях до 3.0.5 включно. Через відсутність перевірки значення ключа верифікації електронної пошти зловмисники можуть увійти під будь-яким існуючим користувачем, якщо ввімкнено налаштування «Перевірка електронної пошти».

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та може призвести до компрометації даних і контролю над сайтом. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити, чи використовується плагін Edwiser Bridge версії 3.0.5 або нижче, а також чи активовано налаштування «Перевірка електронної пошти». Рекомендується оновити плагін до останньої версії, перевірити журнали доступу на ознаки несанкціонованого входу та обмежити доступ до ідентифікаторів користувачів. Якщо оновлення недоступне, слід тимчасово вимкнути функцію перевірки електронної пошти та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки