Уразливість обходу автентифікації в плагіні SureTriggers для WordPress
Виявлено критичну уразливість обходу автентифікації в плагіні SureTriggers для WordPress, що дозволяє створювати адміністраторів без авторизації.
- CVSS
- 8.1 HIGH
- EPSS
- 99.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SureTriggers: All-in-One Automation Platform для WordPress має уразливість обходу автентифікації, що дозволяє створювати адміністративні облікові записи без авторизації через відсутність перевірки порожнього значення 'secret_key' у функції 'autheticate_user' у версіях до 1.0.78 включно. Це дає змогу зловмисникам отримати повний контроль над сайтом, якщо плагін встановлено та активовано, але не налаштовано з API-ключем.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість означає високий ризик компрометації адміністративних облікових записів, що може призвести до повного контролю над сайтом, втрати даних та порушення роботи сервісів. Наявність плагіна SureTriggers без правильної конфігурації створює критичну загрозу безпеці, особливо для сайтів з важливою інформацією або великою аудиторією.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність плагіна SureTriggers та його версію, оновити плагін до останньої безпечної версії, якщо вона доступна, або тимчасово деактивувати плагін. Також слід налаштувати API-ключ у плагіні для запобігання експлуатації уразливості, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до адміністративної панелі.