CVE-2024-6125: Luka wtyczki WordPress umożliwiająca nieautoryzowaną zmianę hasła

Wtyczka Login with phone number dla WordPress ma lukę pozwalającą na nieautoryzowany reset haseł. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
CVE-2024-6125CVSS 8.1CMS

CVE-2024-6125: Luka wtyczki WordPress umożliwiająca nieautoryzowaną zmianę hasła

Wtyczka Login with phone number dla WordPress ma lukę pozwalającą na nieautoryzowany reset haseł. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
37.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Login with phone number dla WordPressa do wersji 1.7.34 ma poważną lukę umożliwiającą nieautoryzowaną zmianę hasła. Słaby, 6-cyfrowy kod resetujący oraz brak ograniczeń czasowych pozwalają atakującym na zgadywanie i resetowanie haseł dowolnych użytkowników.

Wpływ biznesowy

Ta luka stwarza ryzyko przejęcia kont użytkowników poprzez nieautoryzowaną zmianę ich haseł, co może prowadzić do utraty kontroli nad stroną oraz potencjalnych naruszeń danych. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki i ich instalację. Jeśli aktualizacja nie jest dostępna, należy ograniczyć dostęp do funkcji resetowania hasła, monitorować logi pod kątem podejrzanych prób resetu oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także poinformować użytkowników o konieczności zmiany haseł po wdrożeniu poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS