Уразливість обходу автентифікації у ProfilePress Pro для WordPress (CVE-2024-9947)
Виявлено уразливість обходу автентифікації у ProfilePress Pro для WordPress, що дозволяє неавторизованим користувачам отримати доступ до облікових записів.
- CVSS
- 8.1 HIGH
- EPSS
- 40.75%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
Плагін ProfilePress Pro для WordPress версій до 4.11.1 включно має уразливість обходу автентифікації через недостатню перевірку користувача, поверненого соціальним токеном входу. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо вони мають доступ до електронної пошти користувача.
Бізнес-вплив
Уразливість створює високий ризик несанкціонованого доступу до сайту, що може призвести до компрометації адміністративних облікових записів і подальших атак на інфраструктуру. Власники сайтів на WordPress, які використовують ProfilePress Pro, повинні розглядати це як критичну загрозу для безпеки своїх систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ProfilePress Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій соціального входу, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до електронної пошти користувачів. Важливо також провести аудит облікових записів з високими привілеями.