Vulnerabilitat crítica al plugin Really Simple Security de WordPress

Crítica alerta 5

Descripció

Una vulnerabilitat al sistema d'autenticació del 'plugin' de WordPress «Really Simple Security» (SSL) ha posat en risc les més de 4 milions de pàgines web que l'utilitzen, tant en la versió gratuïta com en la de pagament.

Curiosament aquest plugin de seguretat permet reforçar la navegació amb eines de protecció d'inici de sessió, sistema d'autenticació multifactor (MFA) i detecció de vulnerabilitats en temps real. La vulnerabilitat (CVE-2024-10924; puntuació CCSV 9.8) permet als atacants obtenir accés administratiu complet de forma remota a qualsevol web que ho executi.

Aquest error permet que els atacants no autentificats iniciïn sessió com qualsevol altre usuari existent de WordPress com a administradors quan s'habilita la configuració de l'autenticació de dos factors (2FA), que ve desactivada per defecte, segons els investigadors.

El problema rau en la funció 'check_login_and_get_user()', que verifica la identitat dels usuaris comprovant dos paràmetres, 'ser_id' i 'login_nonce'. Quan s'afegeix informació errònia en aquest darrer, la sol·licitud d'accés no es rebutja, sinó que invoca una altra funció, 'authenticate_and_redirect()'. Això significa que autentifica l'usuari basant-se únicament en el camp 'user_id', de manera que permet ometre l'autenticació.

Recursos afectats

Plugin Really Simple Security (Free, Pro i Pro Multisite) per a WordPress versions 9.0.0 a 9.1.1.1

Solució

Actualitzar immediatament el plugin Really Simple Security.

Font: Wordfence

Ajuda a estar segur i comparteix aquesta alerta de seguretat:

Calendari de la Ciberseguretat /26

LIVE WEBINAR | 1/2/2024

Com protegir el teu Active Directory d'atacs Ransomware amb Tenable

Servei d'avisos

Rep les alertes de seguretat més importants al teu email
INFORDISA / Security Operations Center
Resum de privacitat

Aquest lloc web utilitza cookies per tal de proporcionar-vos la millor experiència d’usuari possible. La informació de les cookie s’emmagatzema al navegador i realitza funcions com ara reconèixer-vos quan torneu a la pàgina web i ajuda a l'equip a comprendre quines seccions del lloc web us semblen més interessants i útils.