Уразливість обходу автентифікації в плагіні Crypto для WordPress
Уразливість CVE-2024-9989 в плагіні Crypto для WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля. Рекомендується термінове оновлення.
- CVSS
- 9.8 CRITICAL
- EPSS
- 93.66%
- Активно використовується
- немає в KEV
- Продукт
- crypto tool
Що відомо
Плагін Crypto для WordPress версій до 2.18 включно має критичну уразливість обходу автентифікації через обмежений довільний виклик методу log_in. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, маючи лише ім'я користувача.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту WordPress, що може призвести до компрометації даних, зміни вмісту або повного контролю над ресурсом. Власники інфраструктури повинні розглядати це як критичну загрозу безпеці, що потребує негайного реагування.
Рекомендовані дії адміністратора
Рекомендується терміново перевірити наявність оновлень плагіна Crypto від розробника odude та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити контроль за іменами користувачів. Важливо також провести аудит безпеки сайту та пріоритезувати усунення цієї уразливості.