CVE-2022-4943: luka w Google Authenticator miniOrange dla WordPress

Wtyczka Google Authenticator miniOrange do WordPress ma lukę pozwalającą na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2022-4943CVSS 7.5CMS

CVE-2022-4943: luka w Google Authenticator miniOrange dla WordPress

Wtyczka Google Authenticator miniOrange do WordPress ma lukę pozwalającą na nieautoryzowaną zmianę ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
42.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
google authenticator

Co wiadomo

Wtyczka Google Authenticator firmy miniOrange dla WordPress w wersjach do 5.6.5 włącznie posiada lukę umożliwiającą pominięcie autoryzacji z powodu braku sprawdzenia uprawnień podczas zmiany ustawień wtyczki. Pozwala to nieautoryzowanym atakującym na modyfikację konfiguracji wtyczki.

Wpływ biznesowy

Luka ta stwarza ryzyko nieautoryzowanych zmian w ustawieniach wtyczki zabezpieczającej dostęp do WordPress, co może prowadzić do osłabienia mechanizmów uwierzytelniania i potencjalnie umożliwić dalsze ataki na stronę. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Google Authenticator miniOrange i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS