Критична вразливість обходу автентифікації у плагіні WPMU DEV Dashboard для WordPress
Вразливість обходу автентифікації у плагіні WPMU DEV Dashboard для WordPress дозволяє зловмисникам отримати доступ адміністратора. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPMU DEV Dashboard для WordPress має критичну вразливість обходу автентифікації у версіях до 5.0.1 включно. Уразливість пов’язана з неконсистентною конструкцією HMAC між двома AJAX діями, що дозволяє неавторизованим зловмисникам отримати сесію адміністратора.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам, які не пройшли автентифікацію, отримати доступ до адміністративної сесії на сайтах з увімкненим Hub SSO, що може призвести до повного контролю над сайтом. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень ризику компрометації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPMU DEV Dashboard та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до функцій Hub SSO, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Для додаткової підтримки рекомендуємо звернутися до DataHouse для перевірки версій, управління патчами та аналізу журналів безпеки.