Уразливість обходу автентифікації в плагіні Extensions by HocWP Team для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні Extensions by HocWP Team для WordPress. Рекомендується термінове оновлення та перевірка безпеки.
CVE-2024-9930CVSS 9.8Web

Уразливість обходу автентифікації в плагіні Extensions by HocWP Team для WordPress

Виявлено критичну уразливість обходу автентифікації в плагіні Extensions by HocWP Team для WordPress. Рекомендується термінове оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
42.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Extensions by HocWP Team для WordPress має критичну уразливість обходу автентифікації у версіях до 0.2.3.2 включно. Через відсутність перевірки користувача в дії 'verify_email' зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту, що може призвести до компрометації даних, зміни вмісту або повного контролю над ресурсом. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень ризику для безпеки веб-сайтів на базі WordPress.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Extensions by HocWP Team та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'verify_email', переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки