CVE-2024-6125: Luka wtyczki WordPress umożliwiająca nieautoryzowaną zmianę hasła
Wtyczka Login with phone number dla WordPress ma lukę pozwalającą na nieautoryzowany reset haseł. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 37.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login with phone number dla WordPressa do wersji 1.7.34 ma poważną lukę umożliwiającą nieautoryzowaną zmianę hasła. Słaby, 6-cyfrowy kod resetujący oraz brak ograniczeń czasowych pozwalają atakującym na zgadywanie i resetowanie haseł dowolnych użytkowników.
Wpływ biznesowy
Ta luka stwarza ryzyko przejęcia kont użytkowników poprzez nieautoryzowaną zmianę ich haseł, co może prowadzić do utraty kontroli nad stroną oraz potencjalnych naruszeń danych. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i ich instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp do funkcji resetowania hasła, monitorować logi pod kątem podejrzanych prób resetu oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także poinformować użytkowników o konieczności zmiany haseł po wdrożeniu poprawek.