CVE-2023-7264: podatność w wtyczce Build App Online dla WordPress umożliwiająca przejęcie konta
Wtyczka Build App Online dla WordPress ma lukę pozwalającą na reset haseł przez zgadywanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 46.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- build app online
Co wiadomo
Wtyczka Build App Online dla WordPress do wersji 1.0.22 włącznie posiada lukę umożliwiającą nieautoryzowane resetowanie haseł użytkowników poprzez zgadywanie 4-cyfrowego kodu resetującego. Atakujący mogą w ten sposób przejąć kontrolę nad dowolnym kontem.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress wykorzystujących tę wtyczkę, ponieważ umożliwia atakującym przejęcie kont użytkowników bez uwierzytelnienia. Może to prowadzić do eskalacji uprawnień, utraty danych lub kompromitacji całej strony. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Build App Online i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji resetowania haseł, monitorowanie logów pod kątem podejrzanych prób resetu oraz weryfikację polityk haseł. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki.