Krytyczna luka wtyczki Password Reset with Code dla WordPress REST API umożliwia nadużycia uwierzytelniania
Luka wtyczki Password Reset with Code dla WordPress REST API umożliwia nadużycia uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 54.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- password reset with code for wordpress rest api
Co wiadomo
Wtyczka Password Reset with Code dla WordPress REST API zawiera lukę pozwalającą na nieograniczone próby uwierzytelniania, co może prowadzić do nadużyć i przejęcia kont. Luka dotyczy wersji od początkowej do 0.0.15.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przeprowadzenia ataków brute force na mechanizm resetowania haseł, co zwiększa ryzyko nieautoryzowanego dostępu do kont użytkowników. Może to skutkować naruszeniem bezpieczeństwa danych oraz utratą kontroli nad serwisem WordPress, wpływając negatywnie na reputację i operacje biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do endpointów REST API odpowiedzialnych za resetowanie haseł, monitorować logi pod kątem podejrzanych prób uwierzytelniania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak ograniczenia liczby prób czy CAPTCHA.