CVE-2023-4214: podatność AppPresser umożliwiająca nieautoryzowaną zmianę hasła
Wtyczka AppPresser do WordPressa ma lukę umożliwiającą nieautoryzowany reset hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 56.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- apppresser
Co wiadomo
Wtyczka AppPresser dla WordPressa w wersjach do 4.2.5 włącznie posiada lukę pozwalającą na nieautoryzowane resetowanie haseł. Problem wynika z generowania zbyt słabego kodu resetującego oraz braku ograniczeń czasowych i prób przy jego użyciu.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.1) może umożliwić atakującym przejęcie kont użytkowników poprzez nieautoryzowaną zmianę hasła. Może to prowadzić do utraty kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki AppPresser i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji resetowania haseł, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować działania zabezpieczające w środowisku WordPress.