Критична уразливість обходу автентифікації у плагіні WatchTowerHQ для WordPress

Критична уразливість обходу автентифікації у плагіні WatchTowerHQ для WordPress дозволяє неавторизованим користувачам отримати доступ до адміністратора.
CVE-2024-9933CVSS 9.8Web

Критична уразливість обходу автентифікації у плагіні WatchTowerHQ для WordPress

Критична уразливість обходу автентифікації у плагіні WatchTowerHQ для WordPress дозволяє неавторизованим користувачам отримати доступ до адміністратора.

CVSS
9.8 CRITICAL
EPSS
77.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WatchTowerHQ для WordPress версій до 3.10.1 включно має критичну уразливість обходу автентифікації через відсутність перевірки значення 'watchtower_ota_token'. Це дозволяє неавторизованим зловмисникам увійти як адміністратор клієнта WatchTowerHQ.

Бізнес-вплив

Уразливість з високим рівнем критичності (CVSS 9.8) може призвести до повного контролю над адміністративним обліковим записом плагіна, що ставить під загрозу безпеку вебсайту на WordPress. Це може спричинити несанкціоновані зміни, витік даних або подальші атаки на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WatchTowerHQ від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як багатофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки