Krytyczna luka uwierzytelniania w wtyczce Ultimate Membership Pro dla WordPress

Krytyczna luka w wtyczce Ultimate Membership Pro umożliwia nieautoryzowany dostęp do kont administratora WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2020-36832CVSS 9.8CMS

Krytyczna luka uwierzytelniania w wtyczce Ultimate Membership Pro dla WordPress

Krytyczna luka w wtyczce Ultimate Membership Pro umożliwia nieautoryzowany dostęp do kont administratora WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
49.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Ultimate Membership Pro dla WordPress w wersjach od 7.3 do 8.6 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator o domyślnym ID 1. Luka ta pozwala na obejście mechanizmu uwierzytelniania poprzez podanie nazwy użytkownika lub ID.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki Ultimate Membership Pro. Atakujący mogą uzyskać pełne uprawnienia administratora, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub wprowadzenia złośliwego oprogramowania. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Membership Pro i ich wdrożenie. W przypadku braku natychmiastowej łatki, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest także przeprowadzenie przeglądu uprawnień użytkowników i wzmocnienie polityk bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS