Krytyczna luka wtyczki Service Finder Bookings dla WordPress umożliwia przejęcie konta
Krytyczna luka wtyczki Service Finder Bookings umożliwia przejęcie konta i eskalację uprawnień. Zalecana natychmiastowa aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Service Finder Bookings dla WordPress do wersji 5.0 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą zalogować się jako dowolny użytkownik lub zmienić jego hasło bez uwierzytelnienia, wykorzystując brak prawidłowej weryfikacji tożsamości.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do kont użytkowników, w tym administratorów, co może prowadzić do pełnego przejęcia kontroli nad stroną WordPress. Skutki obejmują potencjalne naruszenie danych, modyfikację zawartości oraz utratę zaufania klientów. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki Service Finder Bookings w wersji do 5.0 i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Zaleca się również zmianę haseł użytkowników, zwłaszcza administratorów.