Luka uwierzytelniania wtyczki Login With OTP dla WordPress (CVE-2024-11178)

Wtyczka Login With OTP dla WordPress ma lukę umożliwiającą atak brute force na 6-cyfrowe OTP, co pozwala na nieautoryzowany dostęp do kont użytkowników.
CVE-2024-11178CVSS 8.1Web

Luka uwierzytelniania wtyczki Login With OTP dla WordPress (CVE-2024-11178)

Wtyczka Login With OTP dla WordPress ma lukę umożliwiającą atak brute force na 6-cyfrowe OTP, co pozwala na nieautoryzowany dostęp do kont użytkowników.

CVSS
8.1 HIGH
EPSS
46.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login With OTP dla WordPress w wersjach do 1.4.2 umożliwia obejście uwierzytelniania z powodu generowania zbyt słabych, 6-cyfrowych kodów OTP bez ograniczeń czasowych lub prób. Atakujący mogą przeprowadzić atak brute force, aby zalogować się jako dowolny użytkownik, w tym administrator, jeśli mają dostęp do jego e-maila.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając nieautoryzowany dostęp do kont użytkowników, w tym kont administracyjnych. Może to prowadzić do przejęcia kontroli nad stroną, wycieku danych lub innych działań szkodliwych dla firmy i jej klientów.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Login With OTP i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do kont e-mail powiązanych z użytkownikami oraz monitorowanie logów pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS