Krytyczna luka uwierzytelniania w wtyczce Ultimate Membership Pro dla WordPress
Krytyczna luka w wtyczce Ultimate Membership Pro umożliwia nieautoryzowany dostęp do kont administratora WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultimate Membership Pro dla WordPress w wersjach od 7.3 do 8.6 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator o domyślnym ID 1. Luka ta pozwala na obejście mechanizmu uwierzytelniania poprzez podanie nazwy użytkownika lub ID.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną podatną wersją wtyczki Ultimate Membership Pro. Atakujący mogą uzyskać pełne uprawnienia administratora, co może prowadzić do przejęcia kontroli nad witryną, kradzieży danych lub wprowadzenia złośliwego oprogramowania. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Membership Pro i ich wdrożenie. W przypadku braku natychmiastowej łatki, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest także przeprowadzenie przeglądu uprawnień użytkowników i wzmocnienie polityk bezpieczeństwa.