Krytyczna luka uwierzytelniania w wtyczce WP Directorybox Manager dla WordPress
Krytyczna luka w wtyczce WP Directorybox Manager dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Directorybox Manager dla WordPress do wersji 2.5 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji 'wp_dp_parse_request' pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym przejęcie kontroli nad stroną poprzez dostęp do kont administratorów. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki WP Directorybox Manager i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych logowań oraz rozważenie tymczasowego wyłączenia wtyczki do czasu usunięcia luki.