Уразливість обходу автентифікації у плагіні Swiss Toolkit For WP для WordPress

Виявлено критичну уразливість обходу автентифікації у плагіні Swiss Toolkit For WP для WordPress версії до 1.0.7. Рекомендується оновлення та аудит безпеки.
CVE-2024-5204CVSS 8.8Web

Уразливість обходу автентифікації у плагіні Swiss Toolkit For WP для WordPress

Виявлено критичну уразливість обходу автентифікації у плагіні Swiss Toolkit For WP для WordPress версії до 1.0.7. Рекомендується оновлення та аудит безпеки.

CVSS
8.8 HIGH
EPSS
44.39%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Swiss Toolkit For WP для WordPress версії до 1.0.7 включно має уразливість обходу автентифікації через зберігання користувацьких даних у метаданих постів без префікса підкреслення. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора входити під будь-яким існуючим користувачем, включно з адміністраторами.

Бізнес-вплив

Уразливість створює високий ризик несанкціонованого доступу до облікових записів з високими правами, що може призвести до компрометації сайту, втрати даних або порушення цілісності інформації. Власники інфраструктури та ІТ-оператори повинні врахувати потенційний вплив на безпеку та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Swiss Toolkit For WP та застосувати їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки