Уразливість обходу автентифікації в UltimateAI плагіні WordPress (CVE-2024-9104)
Уразливість у плагіні UltimateAI WordPress дозволяє скинути пароль першого користувача без автентифікації. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.6 MEDIUM
- EPSS
- 26.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін UltimateAI для WordPress версій до 2.8.3 включно має уразливість обходу автентифікації через неправильну перевірку порожніх значень у функції зміни пароля. Це дозволяє неавторизованим зловмисникам скинути пароль першого користувача, чиї облікові записи ще не активовані або активовані, якщо вони є підписниками.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів з правами підписника, що потенційно дозволяє зловмисникам отримати контроль над сайтом або викрасти дані. Для власників сайтів на WordPress це означає підвищений ризик компрометації безпеки та можливі порушення конфіденційності.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна UltimateAI від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції зміни пароля, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також переглянути налаштування активації користувачів і посилити контроль доступу.