Luka uwierzytelniania wtyczki Login With OTP dla WordPress (CVE-2024-11178)
Wtyczka Login With OTP dla WordPress ma lukę umożliwiającą atak brute force na 6-cyfrowe OTP, co pozwala na nieautoryzowany dostęp do kont użytkowników.
- CVSS
- 8.1 HIGH
- EPSS
- 46.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login With OTP dla WordPress w wersjach do 1.4.2 umożliwia obejście uwierzytelniania z powodu generowania zbyt słabych, 6-cyfrowych kodów OTP bez ograniczeń czasowych lub prób. Atakujący mogą przeprowadzić atak brute force, aby zalogować się jako dowolny użytkownik, w tym administrator, jeśli mają dostęp do jego e-maila.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając nieautoryzowany dostęp do kont użytkowników, w tym kont administracyjnych. Może to prowadzić do przejęcia kontroli nad stroną, wycieku danych lub innych działań szkodliwych dla firmy i jej klientów.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Login With OTP i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do kont e-mail powiązanych z użytkownikami oraz monitorowanie logów pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów uwierzytelniania.