Уразливість обходу автентифікації в плагіні Crypto для WordPress

Уразливість CVE-2024-9989 в плагіні Crypto для WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля. Рекомендується термінове оновлення.
CVE-2024-9989CVSS 9.8Web

Уразливість обходу автентифікації в плагіні Crypto для WordPress

Уразливість CVE-2024-9989 в плагіні Crypto для WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля. Рекомендується термінове оновлення.

CVSS
9.8 CRITICAL
EPSS
93.66%
Активно використовується
немає в KEV
Продукт
crypto tool

Що відомо

Плагін Crypto для WordPress версій до 2.18 включно має критичну уразливість обходу автентифікації через обмежений довільний виклик методу log_in. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, маючи лише ім'я користувача.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту WordPress, що може призвести до компрометації даних, зміни вмісту або повного контролю над ресурсом. Власники інфраструктури повинні розглядати це як критичну загрозу безпеці, що потребує негайного реагування.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна Crypto від розробника odude та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити контроль за іменами користувачів. Важливо також провести аудит безпеки сайту та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки