Krytyczna luka uwierzytelniania w wtyczce Login with phone number dla WordPress

Krytyczna luka w wtyczce Login with phone number dla WordPress umożliwia pominięcie uwierzytelniania. Zalecana aktualizacja do wersji 1.7.27.
CVE-2024-5150CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Login with phone number dla WordPress

Krytyczna luka w wtyczce Login with phone number dla WordPress umożliwia pominięcie uwierzytelniania. Zalecana aktualizacja do wersji 1.7.27.

CVSS
9.8 CRITICAL
EPSS
52.99%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login with phone number dla WordPress w wersjach do 1.7.26 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, np. administrator, znając jedynie adres e-mail użytkownika. Luka została załatana w wersji 1.7.27 po problemach z wcześniejszą poprawką.

Wpływ biznesowy

Ta luka pozwala na nieautoryzowany dostęp do kont użytkowników, w tym administratorów, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub modyfikacji zawartości. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę lukę jako krytyczną i priorytetowo wdrożyć aktualizację, aby zabezpieczyć infrastrukturę i dane.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Login with phone number do wersji 1.7.27 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji logowania, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Przegląd i weryfikacja kont użytkowników z uprawnieniami administracyjnymi jest również wskazana.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS