Krytyczna luka uwierzytelniania w wtyczce Login with phone number dla WordPress
Krytyczna luka w wtyczce Login with phone number dla WordPress umożliwia pominięcie uwierzytelniania. Zalecana aktualizacja do wersji 1.7.27.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login with phone number dla WordPress w wersjach do 1.7.26 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, np. administrator, znając jedynie adres e-mail użytkownika. Luka została załatana w wersji 1.7.27 po problemach z wcześniejszą poprawką.
Wpływ biznesowy
Ta luka pozwala na nieautoryzowany dostęp do kont użytkowników, w tym administratorów, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub modyfikacji zawartości. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo wdrożyć aktualizację, aby zabezpieczyć infrastrukturę i dane.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Login with phone number do wersji 1.7.27 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji logowania, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i weryfikacja kont użytkowników z uprawnieniami administracyjnymi jest również wskazana.