Уразливість обходу автентифікації у ProfilePress Pro для WordPress (CVE-2024-9947)

Виявлено уразливість обходу автентифікації у ProfilePress Pro для WordPress, що дозволяє неавторизованим користувачам отримати доступ до облікових записів.
CVE-2024-9947CVSS 8.1CMS

Уразливість обходу автентифікації у ProfilePress Pro для WordPress (CVE-2024-9947)

Виявлено уразливість обходу автентифікації у ProfilePress Pro для WordPress, що дозволяє неавторизованим користувачам отримати доступ до облікових записів.

CVSS
8.1 HIGH
EPSS
40.75%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress Pro для WordPress версій до 4.11.1 включно має уразливість обходу автентифікації через недостатню перевірку користувача, поверненого соціальним токеном входу. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо вони мають доступ до електронної пошти користувача.

Бізнес-вплив

Уразливість створює високий ризик несанкціонованого доступу до сайту, що може призвести до компрометації адміністративних облікових записів і подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують ProfilePress Pro, повинні розглядати це як критичну загрозу для безпеки своїх систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна ProfilePress Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій соціального входу, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до електронної пошти користувачів. Важливо також провести аудит облікових записів з високими привілеями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки