Уразливість обходу автентифікації в плагіні wpDiscuz для WordPress
Уразливість CVE-2024-9488 у плагіні wpDiscuz дозволяє неавторизованим користувачам входити під будь-яким користувачем сайту WordPress. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.15%
- Активно використовується
- немає в KEV
- Продукт
- wpdiscuz
Що відомо
Плагін Comments – wpDiscuz для WordPress має критичну уразливість обходу автентифікації у версіях до 7.6.24 включно. Недостатня перевірка користувача, що повертається токеном соціального входу, дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем сайту, включно з адміністраторами, якщо відомий їхній email.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress із встановленим плагіном wpDiscuz, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до компрометації даних, зміни контенту або повного захоплення сайту, що негативно впливає на довіру користувачів і бізнес-процеси.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна wpDiscuz від розробника gvectors і застосувати їх. Якщо оновлення недоступні, слід обмежити використання соціального входу, переглянути журнали доступу на предмет підозрілої активності, зменшити експозицію сайту в мережі та підвищити моніторинг безпеки. Важливо також провести аудит користувачів із правами адміністратора.