CVE-2024-9988: Уразливість обходу автентифікації у плагіні Crypto для WordPress
Критична уразливість обходу автентифікації у плагіні Crypto для WordPress дозволяє зловмисникам увійти під будь-яким користувачем. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 61.64%
- Активно використовується
- немає в KEV
- Продукт
- crypto tool
Що відомо
Плагін Crypto для WordPress версій до 2.19 включно має критичну уразливість обходу автентифікації через відсутність перевірки користувача у функції реєстрації. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, маючи лише ім'я користувача.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту, що може призвести до компрометації даних, зміни контенту або повного контролю над вебресурсом. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень ризику та можливі наслідки для бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Crypto від розробника odude та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, перевірити журнали доступу на ознаки зловмисної активності та посилити контроль за іменами користувачів. Рекомендується також провести аудит безпеки сайту та розглянути тимчасове відключення плагіна.