Krytyczna luka wtyczki Password Reset with Code dla WordPress REST API umożliwia nadużycia uwierzytelniania

Luka wtyczki Password Reset with Code dla WordPress REST API umożliwia nadużycia uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-35039CVSS 9.8CMS

Krytyczna luka wtyczki Password Reset with Code dla WordPress REST API umożliwia nadużycia uwierzytelniania

Luka wtyczki Password Reset with Code dla WordPress REST API umożliwia nadużycia uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
54.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
password reset with code for wordpress rest api

Co wiadomo

Wtyczka Password Reset with Code dla WordPress REST API zawiera lukę pozwalającą na nieograniczone próby uwierzytelniania, co może prowadzić do nadużyć i przejęcia kont. Luka dotyczy wersji od początkowej do 0.0.15.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków brute force na mechanizm resetowania haseł, co zwiększa ryzyko nieautoryzowanego dostępu do kont użytkowników. Może to skutkować naruszeniem bezpieczeństwa danych oraz utratą kontroli nad serwisem WordPress, wpływając negatywnie na reputację i operacje biznesowe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do endpointów REST API odpowiedzialnych za resetowanie haseł, monitorować logi pod kątem podejrzanych prób uwierzytelniania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak ograniczenia liczby prób czy CAPTCHA.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS