Уразливість обходу автентифікації в плагіні wpDiscuz для WordPress

Уразливість CVE-2024-9488 у плагіні wpDiscuz дозволяє неавторизованим користувачам входити під будь-яким користувачем сайту WordPress. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-9488CVSS 9.8Web

Уразливість обходу автентифікації в плагіні wpDiscuz для WordPress

Уразливість CVE-2024-9488 у плагіні wpDiscuz дозволяє неавторизованим користувачам входити під будь-яким користувачем сайту WordPress. Рекомендується оновлення та моніторинг безпеки.

CVSS
9.8 CRITICAL
EPSS
53.15%
Активно використовується
немає в KEV
Продукт
wpdiscuz

Що відомо

Плагін Comments – wpDiscuz для WordPress має критичну уразливість обходу автентифікації у версіях до 7.6.24 включно. Недостатня перевірка користувача, що повертається токеном соціального входу, дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем сайту, включно з адміністраторами, якщо відомий їхній email.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress із встановленим плагіном wpDiscuz, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністраторами. Це може призвести до компрометації даних, зміни контенту або повного захоплення сайту, що негативно впливає на довіру користувачів і бізнес-процеси.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна wpDiscuz від розробника gvectors і застосувати їх. Якщо оновлення недоступні, слід обмежити використання соціального входу, переглянути журнали доступу на предмет підозрілої активності, зменшити експозицію сайту в мережі та підвищити моніторинг безпеки. Важливо також провести аудит користувачів із правами адміністратора.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки