Krytyczna luka we wtyczce WordPress zagraża ponad 4 milionom stron
Wtyczka WordPressa „Really Simple Security” (dawniej „Really Simple SSL”), zainstalowana na ponad 4 milionach stron, zawiera krytyczną lukę bezpieczeństwa (CVE-2024-10924, wynik CVSS: 9.8). Wada umożliwia atakującym zdalne uzyskanie pełnego dostępu administracyjnego do podatnych stron poprzez obejście uwierzytelnienia. Luka dotyczy zarówno darmowej, jak i płatnej wersji wtyczki.
Luka została wykryta w wersjach od 9.0.0 do 9.1.1.1 i wynika z niewłaściwego obsługiwania błędów w funkcji „check_login_and_get_user”. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, gdy włączone jest uwierzytelnianie dwuskładnikowe. Problem został załatany w wersji 9.1.2 wkrótce po zgłoszeniu go 6 listopada 2024 roku. Aby zminimalizować ryzyko, WordPress automatycznie zaktualizował wtyczkę na podatnych stronach.
Skutki wykorzystania tej luki mogą być poważne, w tym przejęcie strony i wykorzystanie jej do działań przestępczych.
Mamy również inną lukę krytyczną (CVE-2024-10470, wynik CVSS: 9.8) w systemie WPLMS LMS dla WordPressa. Luka pozwala na nieautoryzowane odczytywanie i usuwanie dowolnych plików na serwerze, co może prowadzić do wykonania dowolnego kodu i przejęcia strony.
Obie luki mają potencjał do masowych ataków i podkreślają znaczenie regularnego aktualizowania wtyczek oraz systemów WordPress.
Źródło: https://thehackernews.com/2024/11/urgent-critical-wordpress-plugin.html
Kontakt z nami
Masz pomysły, uwagi lub pytania?
Liczba wyświetleń: 6
