Krytyczna luka wtyczki Relais 2FA dla WordPress umożliwia obejście uwierzytelniania
Krytyczna luka wtyczki Relais 2FA dla WordPress umożliwia obejście uwierzytelniania i dostęp do kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 63.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Relais 2FA dla WordPress w wersjach do 1.0 włącznie posiada krytyczną lukę pozwalającą na obejście uwierzytelniania poprzez błędne sprawdzanie uprawnień w funkcji 'rl_do_ajax'. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Relais 2FA, umożliwiając nieautoryzowany dostęp do kont użytkowników o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad witryną, wycieku danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Relais 2FA u jej dostawcy i wdrożenie najnowszej wersji zawierającej poprawkę. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji AJAX wtyczki oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.