Уразливість обходу автентифікації в плагіні MStore API для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні MStore API для WordPress. Рекомендується оновлення та посилення безпеки.
CVE-2024-6328CVSS 9.8Web

Уразливість обходу автентифікації в плагіні MStore API для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні MStore API для WordPress. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
48.23%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress має критичну уразливість обходу автентифікації через недостатню перевірку параметра 'phone' у функціях 'firebase_sms_login' та 'firebase_sms_login_v2'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем або створити новий акаунт із базовими правами, навіть якщо реєстрація вимкнена.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до адміністративних облікових записів сайту, що ставить під загрозу безпеку даних і управління ресурсами. Зловмисники можуть отримати контроль над сайтом або створити нові облікові записи з базовими правами, що ускладнює моніторинг та захист інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'phone', переглянути журнали доступу на предмет підозрілої активності та посилити контроль над реєстрацією користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки