CVE-2023-6036: krytyczna luka uwierzytelniania w wtyczce Web3 WordPress
Krytyczna luka w wtyczce Web3 WordPress umożliwia ominięcie uwierzytelniania i dostęp do kont administratora. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 75.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- web3 - crypto wallet login \& nft token gating
Co wiadomo
Wtyczka Web3 WordPress przed wersją 3.0.0 posiada krytyczną lukę umożliwiającą ominięcie uwierzytelniania poprzez błędne sprawdzanie tożsamości w funkcjach obsługujących logowanie. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, znając jedynie nazwę użytkownika.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Web3, umożliwiając nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Web3 do wersji 3.0.0 lub nowszej i ich wdrożenie. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj przegląd i wzmocnienie mechanizmów uwierzytelniania.