Уразливість обходу автентифікації в плагіні WP Users Masquerade

Критична уразливість в плагіні WP Users Masquerade дозволяє обходити автентифікацію та входити під будь-яким користувачем WordPress.
CVE-2024-9522CVSS 8.8Web

Уразливість обходу автентифікації в плагіні WP Users Masquerade

Критична уразливість в плагіні WP Users Masquerade дозволяє обходити автентифікацію та входити під будь-яким користувачем WordPress.

CVSS
8.8 HIGH
EPSS
38.6%
Активно використовується
немає в KEV
Продукт
wp users masquerade

Що відомо

Плагін WP Users Masquerade для WordPress версії 2.0.0 і нижче має уразливість обходу автентифікації через неправильну перевірку прав у функції ajax_masq_login. Це дозволяє користувачам з рівнем доступу підписника і вище увійти під будь-яким існуючим користувачем, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів з високими привілеями, що ставить під загрозу безпеку сайту, конфіденційність даних і цілісність системи. Власники інфраструктури повинні розглядати цю проблему як критичну, оскільки зловмисники можуть отримати повний контроль над сайтом WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Users Masquerade від розробника lagunaisw та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності і розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки