CVE-2023-2449: krytyczna luka w wtyczce UserPro dla WordPress
Krytyczna luka CVE-2023-2449 w wtyczce UserPro WordPress umożliwia nieautoryzowany reset hasła. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- userpro
Co wiadomo
Wtyczka UserPro dla WordPress do wersji 5.1.1 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowaną zmianę hasła. Problem wynika z niewystarczającej walidacji funkcji resetowania hasła, która wykorzystuje niezaszyfrowany klucz resetujący, co pozwala na jego łatwe przechwycenie i wykorzystanie.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do przejęcia kont użytkowników poprzez nieautoryzowany reset hasła. Atakujący mogą wykorzystać tę podatność w połączeniu z innymi lukami, takimi jak SQL Injection w innych wtyczkach lub motywach, co zwiększa zagrożenie dla integralności i bezpieczeństwa witryny WordPress. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki UserPro i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję witryny, monitorować logi pod kątem podejrzanych działań związanych z resetowaniem haseł oraz przeprowadzić audyt innych wtyczek i motywów pod kątem podatności. Warto także rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania i kontroli dostępu.