Уразливість обходу автентифікації в плагіні MStore API для WordPress
Виявлено критичну уразливість обходу автентифікації в плагіні MStore API для WordPress. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.23%
- Активно використовується
- немає в KEV
- Продукт
- mstore api
Що відомо
Плагін MStore API для WordPress має критичну уразливість обходу автентифікації через недостатню перевірку параметра 'phone' у функціях 'firebase_sms_login' та 'firebase_sms_login_v2'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем або створити новий акаунт із базовими правами, навіть якщо реєстрація вимкнена.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до адміністративних облікових записів сайту, що ставить під загрозу безпеку даних і управління ресурсами. Зловмисники можуть отримати контроль над сайтом або створити нові облікові записи з базовими правами, що ускладнює моніторинг та захист інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'phone', переглянути журнали доступу на предмет підозрілої активності та посилити контроль над реєстрацією користувачів.