PT-2022-13577 · Siteground · Siteground Security Plugin

·

CVE-2022-0992

·

Publicado

2022-04-19

·

Atualizado

2023-10-24

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin SiteGround Security para o WordPress, versões até a 1.2.5, inclusive
Descrição
A falha permite que usuários não autenticados façam login como usuários administrativos devido à ausência de verificação de identidade na configuração inicial da autenticação de dois fatores (2FA). Isso permite que usuários não autenticados e não autorizados configurem a 2FA para contas pendentes. Após a configuração bem-sucedida, o invasor faz login como esse usuário sem acesso a um par de nome de usuário/senha, que é a primeira forma de autenticação esperada.
Recomendações
Para versões até a 1.2.5, inclusive, atualize para uma versão que inclua uma correção para este problema, a fim de impedir a burla da autenticação.
Como solução temporária, considere desativar o recurso de configuração da autenticação de dois fatores até que um patch esteja disponível.

Exploit

Correção

Missing Authentication

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-0992

Produtos afetados

Siteground Security Plugin