Уразливість у плагіні MStore API дозволяє неавторизовану реєстрацію користувачів

Виявлено уразливість у плагіні MStore API, що дозволяє неавторизовану реєстрацію користувачів. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8269CVSS 7.3Web

Уразливість у плагіні MStore API дозволяє неавторизовану реєстрацію користувачів

Виявлено уразливість у плагіні MStore API, що дозволяє неавторизовану реєстрацію користувачів. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.3 HIGH
EPSS
30.77%
Активно використовується
немає в KEV
Продукт
mstore api

Що відомо

Плагін MStore API для WordPress має уразливість, що дозволяє неавторизованим користувачам створювати облікові записи навіть при вимкненій реєстрації. Проблема існує у версіях до 4.15.3 включно через відсутність перевірки стану реєстрації перед створенням користувача.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого створення облікових записів на сайтах, що підвищує ризик компрометації системи та потенційних атак через фальшиві акаунти. Власники інфраструктури повинні врахувати можливі наслідки для безпеки та довіри користувачів, особливо якщо реєстрація користувачів зазвичай вимкнена.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функції реєстрації, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію плагіна. Пріоритезуйте заходи безпеки відповідно до ризиків, пов’язаних із цією уразливістю.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки