Krytyczna luka wtyczki WP-Recall umożliwiająca przejęcie konta
Krytyczna luka w WP-Recall do wersji 16.26.8 umożliwia przejęcie konta przez nieautoryzowanych użytkowników. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp-recall
Co wiadomo
Wtyczka WP-Recall dla WordPressa do wersji 16.26.8 zawiera krytyczną lukę pozwalającą na eskalację uprawnień i przejęcie konta. Luka wynika z braku prawidłowej weryfikacji tożsamości użytkownika podczas tworzenia nowego zamówienia, co umożliwia nieautoryzowanym atakującym zmianę hasła dowolnego użytkownika.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad kontami użytkowników bez uwierzytelnienia, co stwarza poważne ryzyko dla bezpieczeństwa danych i integralności systemu. Może to prowadzić do nieautoryzowanego dostępu do zasobów, nadużyć oraz utraty zaufania klientów. Infrastruktura korzystająca z tej wtyczki powinna być traktowana jako krytycznie zagrożona do czasu wdrożenia odpowiednich środków zaradczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki WP-Recall i aktualizację do najnowszej dostępnej wersji po jej wydaniu przez producenta. W międzyczasie warto ograniczyć dostęp do funkcji tworzenia zamówień, zweryfikować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie dodatku commerce, jeśli nie jest niezbędny. Priorytetowo należy monitorować komunikaty producenta i stosować się do zaleceń bezpieczeństwa.