Критична уразливість обходу автентифікації в UltimateAI плагіні для WordPress

Критична уразливість в UltimateAI плагіні WordPress дозволяє зловмисникам входити під будь-яким користувачем через недостатню перевірку автентифікації.
CVE-2024-9105CVSS 9.8CMS

Критична уразливість обходу автентифікації в UltimateAI плагіні для WordPress

Критична уразливість в UltimateAI плагіні WordPress дозволяє зловмисникам входити під будь-яким користувачем через недостатню перевірку автентифікації.

CVSS
9.8 CRITICAL
EPSS
44.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні UltimateAI для WordPress версій до 2.8.3 включно виявлено критичну уразливість обходу автентифікації через недостатню перевірку користувача у функції 'ultimate_ai_register_or_login_with_google'. Зловмисники можуть увійти під будь-яким існуючим користувачем, якщо мають доступ до його електронної пошти.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Внаслідок цього можуть бути викрадені дані, змінені налаштування або скомпрометована інфраструктура сайту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна UltimateAI від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через Google, переглянути журнали доступу на предмет підозрілої активності, а також посилити контроль за електронними адресами користувачів. Важливо також провести аудит безпеки сайту та розглянути тимчасове відключення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки