BA Book Everything: luka umożliwiająca dowolną zmianę hasła
Wtyczka BA Book Everything umożliwia nieautoryzowany reset haseł w wersjach do 1.6.20. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ba book everything
Co wiadomo
Wtyczka BA Book Everything dla WordPressa w wersjach do 1.6.20 włącznie posiada lukę pozwalającą na resetowanie haseł dowolnych użytkowników bez uwierzytelnienia. Funkcja reset_user_password() nie weryfikuje tożsamości użytkownika przed zmianą hasła, co umożliwia atakującym zmianę haseł, także administratorów.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego resetu haseł użytkowników, co stanowi zagrożenie dla bezpieczeństwa kont, zwłaszcza kont administracyjnych. Chociaż atakujący nie uzyskuje dostępu do nowo wygenerowanego hasła, konieczna jest szybka reakcja, aby zapobiec potencjalnym nadużyciom i utracie kontroli nad systemem.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BA Book Everything i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji resetu haseł. Priorytetowo traktuj audyt i zabezpieczenie kont administracyjnych.