Уразливість обходу автентифікації в UltimateAI плагіні WordPress (CVE-2024-9104)

Уразливість у плагіні UltimateAI WordPress дозволяє скинути пароль першого користувача без автентифікації. Рекомендується оновлення та аудит безпеки.
CVE-2024-9104CVSS 5.6CMS

Уразливість обходу автентифікації в UltimateAI плагіні WordPress (CVE-2024-9104)

Уразливість у плагіні UltimateAI WordPress дозволяє скинути пароль першого користувача без автентифікації. Рекомендується оновлення та аудит безпеки.

CVSS
5.6 MEDIUM
EPSS
26.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UltimateAI для WordPress версій до 2.8.3 включно має уразливість обходу автентифікації через неправильну перевірку порожніх значень у функції зміни пароля. Це дозволяє неавторизованим зловмисникам скинути пароль першого користувача, чиї облікові записи ще не активовані або активовані, якщо вони є підписниками.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів з правами підписника, що потенційно дозволяє зловмисникам отримати контроль над сайтом або викрасти дані. Для власників сайтів на WordPress це означає підвищений ризик компрометації безпеки та можливі порушення конфіденційності.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UltimateAI від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції зміни пароля, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також переглянути налаштування активації користувачів і посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки