CVE-2022-4943: luka w Google Authenticator miniOrange dla WordPress
Wtyczka Google Authenticator miniOrange do WordPress ma lukę pozwalającą na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 42.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- google authenticator
Co wiadomo
Wtyczka Google Authenticator firmy miniOrange dla WordPress w wersjach do 5.6.5 włącznie posiada lukę umożliwiającą pominięcie autoryzacji z powodu braku sprawdzenia uprawnień podczas zmiany ustawień wtyczki. Pozwala to nieautoryzowanym atakującym na modyfikację konfiguracji wtyczki.
Wpływ biznesowy
Luka ta stwarza ryzyko nieautoryzowanych zmian w ustawieniach wtyczki zabezpieczającej dostęp do WordPress, co może prowadzić do osłabienia mechanizmów uwierzytelniania i potencjalnie umożliwić dalsze ataki na stronę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Google Authenticator miniOrange i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.