Krytyczna luka uwierzytelniania w wtyczce Edwiser Bridge dla WordPress
Krytyczna luka w wtyczce Edwiser Bridge dla WordPress umożliwia nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 56.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Edwiser Bridge do WordPressa w wersjach do 3.0.5 umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik, w tym administrator, poprzez obejście mechanizmu weryfikacji e-mail. Luka występuje, gdy włączona jest opcja "Email Verification" i wynika z braku odpowiedniej walidacji klucza weryfikacyjnego.
Wpływ biznesowy
Ta luka o krytycznym poziomie CVSS 9.8 pozwala atakującym na pełne przejęcie kont użytkowników, co może prowadzić do kompromitacji całej witryny WordPress, utraty danych oraz eskalacji uprawnień. Operatorzy infrastruktury powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa swoich serwisów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Edwiser Bridge i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie funkcji "Email Verification", ograniczenie dostępu do identyfikatorów użytkowników oraz monitorowanie logów pod kątem podejrzanych logowań. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.