PT-2022-13577 · Siteground · Siteground Security Plugin
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin SiteGround Security para o WordPress, versões até a 1.2.5, inclusive
Descrição
A falha permite que usuários não autenticados façam login como usuários administrativos devido à ausência de verificação de identidade na configuração inicial da autenticação de dois fatores (2FA). Isso permite que usuários não autenticados e não autorizados configurem a 2FA para contas pendentes. Após a configuração bem-sucedida, o invasor faz login como esse usuário sem acesso a um par de nome de usuário/senha, que é a primeira forma de autenticação esperada.
Recomendações
Para versões até a 1.2.5, inclusive, atualize para uma versão que inclua uma correção para este problema, a fim de impedir a burla da autenticação.
Como solução temporária, considere desativar o recurso de configuração da autenticação de dois fatores até que um patch esteja disponível.
Exploit
Correção
Missing Authentication
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Siteground Security Plugin