Luka uwierzytelniania w wtyczce WordPress Registration Forms do wersji 1.7.9
Wtyczka WordPress Registration Forms do wersji 1.7.9 umożliwia obejście uwierzytelniania. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 40.91%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Registration Forms – User Registration Forms, Invitation-Based Registrations, Front-end User Profile, Login Form & Content Restriction Social Sites Login do wersji 1.7.9 posiada lukę umożliwiającą obejście uwierzytelniania. Problem wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym przejęcie kont o wysokich uprawnieniach bez konieczności posiadania hasła. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia witryny. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i wdrożenie najnowszej wersji eliminującej lukę. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników o wysokich uprawnieniach i zmienić hasła, jeśli istnieje podejrzenie naruszenia.