Luka uwierzytelniania w wtyczce WordPress Time Capsule 1.21.16

Krytyczna luka w wtyczce WordPress Time Capsule 1.21.16 pozwala na dostęp administracyjny bez logowania. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2020-37255CVSS 8.7CMS

Luka uwierzytelniania w wtyczce WordPress Time Capsule 1.21.16

Krytyczna luka w wtyczce WordPress Time Capsule 1.21.16 pozwala na dostęp administracyjny bez logowania. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.7 HIGH
EPSS
46.45%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Time Capsule w wersji 1.21.16 zawiera poważną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący mogą uzyskać dostęp administracyjny, wysyłając specjalnie spreparowane żądanie POST z nagłówkiem IWP_JSON_PREFIX, co pozwala na przejęcie sesji administratora bez podawania danych logowania.

Wpływ biznesowy

Ta luka stwarza ryzyko nieautoryzowanego dostępu do panelu administracyjnego WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i działać szybko, aby zabezpieczyć swoje systemy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Time Capsule i jej zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS