CVE-2023-7264: podatność w wtyczce Build App Online dla WordPress umożliwiająca przejęcie konta

Wtyczka Build App Online dla WordPress ma lukę pozwalającą na reset haseł przez zgadywanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-7264CVSS 8.1Web

CVE-2023-7264: podatność w wtyczce Build App Online dla WordPress umożliwiająca przejęcie konta

Wtyczka Build App Online dla WordPress ma lukę pozwalającą na reset haseł przez zgadywanie kodu. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
46.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
build app online

Co wiadomo

Wtyczka Build App Online dla WordPress do wersji 1.0.22 włącznie posiada lukę umożliwiającą nieautoryzowane resetowanie haseł użytkowników poprzez zgadywanie 4-cyfrowego kodu resetującego. Atakujący mogą w ten sposób przejąć kontrolę nad dowolnym kontem.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress wykorzystujących tę wtyczkę, ponieważ umożliwia atakującym przejęcie kont użytkowników bez uwierzytelnienia. Może to prowadzić do eskalacji uprawnień, utraty danych lub kompromitacji całej strony. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Build App Online i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji resetowania haseł, monitorowanie logów pod kątem podejrzanych prób resetu oraz weryfikację polityk haseł. Priorytetem jest szybkie wdrożenie poprawek i minimalizacja ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS