CVE-2023-4214: podatność AppPresser umożliwiająca nieautoryzowaną zmianę hasła

Wtyczka AppPresser do WordPressa ma lukę umożliwiającą nieautoryzowany reset hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4214CVSS 8.1Web

CVE-2023-4214: podatność AppPresser umożliwiająca nieautoryzowaną zmianę hasła

Wtyczka AppPresser do WordPressa ma lukę umożliwiającą nieautoryzowany reset hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
56.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
apppresser

Co wiadomo

Wtyczka AppPresser dla WordPressa w wersjach do 4.2.5 włącznie posiada lukę pozwalającą na nieautoryzowane resetowanie haseł. Problem wynika z generowania zbyt słabego kodu resetującego oraz braku ograniczeń czasowych i prób przy jego użyciu.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.1) może umożliwić atakującym przejęcie kont użytkowników poprzez nieautoryzowaną zmianę hasła. Może to prowadzić do utraty kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AppPresser i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji resetowania haseł, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS