Уразливість обходу автентифікації у плагіні WP 2FA with Telegram

Виявлено критичну уразливість обходу автентифікації у плагіні WP 2FA with Telegram для WordPress. Рекомендується оновлення та посилення безпеки.
CVE-2024-9687CVSS 8.8Web

Уразливість обходу автентифікації у плагіні WP 2FA with Telegram

Виявлено критичну уразливість обходу автентифікації у плагіні WP 2FA with Telegram для WordPress. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
38.6%
Активно використовується
немає в KEV
Продукт
wp 2fa with telegram

Що відомо

Плагін WP 2FA with Telegram для WordPress версій до 3.0 включно має уразливість обходу автентифікації через недостатню перевірку ключа користувача. Це дозволяє автентифікованим користувачам з рівнем підписника або вище увійти під будь-яким існуючим користувачем, включно з адміністраторами.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів з високими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники та оператори інфраструктури ризикують компрометацією адміністративних облікових записів, що може спричинити втрату контролю над ресурсами та порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP 2FA with Telegram від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів автентифікації на предмет підозрілої активності та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки