CVE-2023-4915: luka w wtyczce WP User Control umożliwiająca nieautoryzowaną zmianę hasła
Wtyczka WP User Control do WordPress ma lukę umożliwiającą nieautoryzowany reset hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp user control
Co wiadomo
Wtyczka WP User Control dla WordPress w wersjach do 1.5.3 włącznie posiada lukę pozwalającą na nieautoryzowane resetowanie haseł. Problem wynika z niewystarczającej walidacji funkcji resetu hasła, która zmienia hasło użytkownika po podaniu adresu e-mail.
Wpływ biznesowy
Luka może umożliwić atakującym resetowanie haseł użytkowników bez ich zgody, co stanowi zagrożenie dla bezpieczeństwa kont i danych. Choć nowe hasło jest wysyłane tylko na adres e-mail użytkownika, atakujący może wywołać nieautoryzowaną zmianę, co wymaga uwagi administratorów stron opartych na WordPress z tą wtyczką.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP User Control u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji resetu hasła, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania użytkowników.