Уразливість обходу автентифікації в плагіні MStore API для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні MStore API для WordPress версій до 4.15.2. Рекомендується оновлення та посилення безпеки.
CVE-2024-7628CVSS 8.1Web

Уразливість обходу автентифікації в плагіні MStore API для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні MStore API для WordPress версій до 4.15.2. Рекомендується оновлення та посилення безпеки.

CVSS
8.1 HIGH
EPSS
47.74%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress версій до 4.15.2 включно має уразливість обходу автентифікації через ненадійне порівняння в функції verify_id_token. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, наприклад адміністратором, за наявності доступу до email або телефону з доменом @flutter.io.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до адміністративних облікових записів сайту, що ставить під загрозу безпеку даних і управління ресурсами. Це особливо критично для організацій, які використовують MStore API для мобільних додатків, оскільки зловмисники можуть отримати повний контроль над сайтом та його контентом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника InspireUI та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують Firebase, переглянути налаштування автентифікації, зменшити експозицію сервісу та посилити моніторинг логів на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки