CVE-2024-9289: Уразливість обходу автентифікації в плагіні Affiliate Pro для WordPress

Критична уразливість обходу автентифікації в плагіні Affiliate Pro для WordPress дозволяє зловмисникам увійти як адміністратор. Рекомендується оновлення та перевірка безпеки.
CVE-2024-9289CVSS 9.8CMS

CVE-2024-9289: Уразливість обходу автентифікації в плагіні Affiliate Pro для WordPress

Критична уразливість обходу автентифікації в плагіні Affiliate Pro для WordPress дозволяє зловмисникам увійти як адміністратор. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
43.99%
Активно використовується
немає в KEV
Продукт
affiliate pro

Що відомо

Плагін WordPress & WooCommerce Affiliate Program (Affiliate Pro) має критичну уразливість обходу автентифікації у версіях до 8.4.1 включно. Зловмисники можуть увійти під будь-яким користувачем, включно з адміністраторами, якщо мають доступ до їхньої електронної пошти.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту, що може призвести до компрометації даних, зміни налаштувань або поширення шкідливого коду. Власники сайтів на WordPress з цим плагіном повинні розглядати це як критичну загрозу безпеці інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних облікових записів, перевірити журнали доступу на підозрілі входи та зменшити експозицію сайту. Важливо також інформувати користувачів про потенційний ризик та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки