CVE-2023-6036: krytyczna luka uwierzytelniania w wtyczce Web3 WordPress

Krytyczna luka w wtyczce Web3 WordPress umożliwia ominięcie uwierzytelniania i dostęp do kont administratora. Zalecana szybka aktualizacja.
CVE-2023-6036CVSS 9.8CMS

CVE-2023-6036: krytyczna luka uwierzytelniania w wtyczce Web3 WordPress

Krytyczna luka w wtyczce Web3 WordPress umożliwia ominięcie uwierzytelniania i dostęp do kont administratora. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
75.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
web3 - crypto wallet login \& nft token gating

Co wiadomo

Wtyczka Web3 WordPress przed wersją 3.0.0 posiada krytyczną lukę umożliwiającą ominięcie uwierzytelniania poprzez błędne sprawdzanie tożsamości w funkcjach obsługujących logowanie. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, znając jedynie nazwę użytkownika.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Web3, umożliwiając nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Web3 do wersji 3.0.0 lub nowszej i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wzmocnienie mechanizmów uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS