Krytyczna luka w UserPro dla WordPress umożliwiająca obejście uwierzytelniania
Krytyczna luka w wtyczce UserPro dla WordPress pozwala na obejście uwierzytelniania i nieautoryzowany dostęp do kont użytkowników.
- CVSS
- 9.8 CRITICAL
- EPSS
- 93.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress w wersjach do 5.1.1 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania podczas logowania przez Facebook. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z UserPro, umożliwiając nieautoryzowany dostęp do kont użytkowników i potencjalnie pełnej kontroli nad stroną. Może to prowadzić do wycieku danych, modyfikacji treści lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki UserPro i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji logowania przez Facebook, monitorowanie logów pod kątem podejrzanych logowań oraz weryfikację adresów e-mail użytkowników. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.