CVE-2023-4915: luka w wtyczce WP User Control umożliwiająca nieautoryzowaną zmianę hasła

Wtyczka WP User Control do WordPress ma lukę umożliwiającą nieautoryzowany reset hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2023-4915CVSS 5.3Web

CVE-2023-4915: luka w wtyczce WP User Control umożliwiająca nieautoryzowaną zmianę hasła

Wtyczka WP User Control do WordPress ma lukę umożliwiającą nieautoryzowany reset hasła. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
30.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp user control

Co wiadomo

Wtyczka WP User Control dla WordPress w wersjach do 1.5.3 włącznie posiada lukę pozwalającą na nieautoryzowane resetowanie haseł. Problem wynika z niewystarczającej walidacji funkcji resetu hasła, która zmienia hasło użytkownika po podaniu adresu e-mail.

Wpływ biznesowy

Luka może umożliwić atakującym resetowanie haseł użytkowników bez ich zgody, co stanowi zagrożenie dla bezpieczeństwa kont i danych. Choć nowe hasło jest wysyłane tylko na adres e-mail użytkownika, atakujący może wywołać nieautoryzowaną zmianę, co wymaga uwagi administratorów stron opartych na WordPress z tą wtyczką.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WP User Control u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji resetu hasła, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć dodatkowe zabezpieczenia uwierzytelniania użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS