Luka uwierzytelniania w wtyczce WordPress Time Capsule 1.21.16
Krytyczna luka w wtyczce WordPress Time Capsule 1.21.16 pozwala na dostęp administracyjny bez logowania. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.7 HIGH
- EPSS
- 46.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Time Capsule w wersji 1.21.16 zawiera poważną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący mogą uzyskać dostęp administracyjny, wysyłając specjalnie spreparowane żądanie POST z nagłówkiem IWP_JSON_PREFIX, co pozwala na przejęcie sesji administratora bez podawania danych logowania.
Wpływ biznesowy
Ta luka stwarza ryzyko nieautoryzowanego dostępu do panelu administracyjnego WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i działać szybko, aby zabezpieczyć swoje systemy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Time Capsule i jej zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.