Volver a Labs
Alerta de Seguridad

CVE-2024-9861

Acerca de

El plugin Miniorange OTP Verification with Firebase para WordPress es vulnerable a omisión de autenticación en versiones hasta la 3.6.0 inclusive. Esto se debe a una validación faltante del token suministrado durante el inicio de sesión por OTP a través del plugin. Esto hace posible que atacantes no autenticados inicien sesión como cualquier usuario existente en el sitio, como un administrador, si conocen el número de teléfono asociado a ese usuario.

Debilidad (CWE):CWE-288CWE-306

Análisis del analista Rainforest

El plugin Miniorange OTP Verification with Firebase no valida el token suministrado durante el inicio de sesión por OTP, de modo que un atacante no autenticado puede iniciar sesión como cualquier usuario existente —incluido un administrador— siempre que conozca el número de teléfono vinculado a esa cuenta. El mecanismo que se supone que debe probar la posesión de un teléfono queda efectivamente omitido, colapsando el inicio de sesión por OTP a 'nombra el número de teléfono, obtén la cuenta'.

Dos cosas definen el riesgo real. Por un lado, esto es una toma de control de administrador no autenticada en un plugin de WordPress, lo cual es severo; por otro, está condicionada a conocer el número de teléfono del objetivo y calificada como un ataque difícil, así que no es un destrozo ciego de una sola solicitud contra cada instalación. Eso la hace más peligrosa para cuentas cuyos números de teléfono asociados sean descubribles o adivinables, y la inclina hacia el uso dirigido en lugar del rociado indiscriminado.

La manejamos con el habitual barrido de inventario de WordPress, afinado por la precondición del número de teléfono. Mapeamos qué sitios ejecutan este plugin y en qué versión, y priorizamos según si los números de teléfono de las cuentas de alto valor están expuestos en algún lugar donde un atacante pudiera recolectarlos. Donde no podamos parchear de inmediato, vigilar intentos anómalos de inicio de sesión por OTP contra cuentas privilegiadas es una detección provisional sensata, pero la solución es llevar rápidamente los sitios afectados más allá de la versión vulnerable dado que la suplantación de administrador es el premio.

Referencias

CVEs Relacionadas

Preguntas frecuentes

¿Qué es CVE-2024-9861?

El plugin Miniorange OTP Verification with Firebase para WordPress es vulnerable a omisión de autenticación en versiones hasta la 3.6.0 inclusive. Esto se debe a una validación faltante del token suministrado durante el inicio de sesión por OTP a través del plugin.

¿Qué tan grave es CVE-2024-9861?

CVE-2024-9861 tiene una puntuación base CVSS 3.1 de 8.1, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 90 sobre 100, en la banda crítico.

¿Cómo se explota CVE-2024-9861?

Según el vector CVSS (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Alta, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.

¿Qué productos afecta CVE-2024-9861?

Los avisos públicos listan como afectados: otp verification with firebase. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.

¿Cómo se corrige CVE-2024-9861?

Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.

Compartir:LinkedInX Email