BA Book Everything: luka umożliwiająca dowolną zmianę hasła

Wtyczka BA Book Everything umożliwia nieautoryzowany reset haseł w wersjach do 1.6.20. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-8794CVSS 5.3Web

BA Book Everything: luka umożliwiająca dowolną zmianę hasła

Wtyczka BA Book Everything umożliwia nieautoryzowany reset haseł w wersjach do 1.6.20. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
35.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
ba book everything

Co wiadomo

Wtyczka BA Book Everything dla WordPressa w wersjach do 1.6.20 włącznie posiada lukę pozwalającą na resetowanie haseł dowolnych użytkowników bez uwierzytelnienia. Funkcja reset_user_password() nie weryfikuje tożsamości użytkownika przed zmianą hasła, co umożliwia atakującym zmianę haseł, także administratorów.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego resetu haseł użytkowników, co stanowi zagrożenie dla bezpieczeństwa kont, zwłaszcza kont administracyjnych. Chociaż atakujący nie uzyskuje dostępu do nowo wygenerowanego hasła, konieczna jest szybka reakcja, aby zapobiec potencjalnym nadużyciom i utracie kontroli nad systemem.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BA Book Everything i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanych działań oraz rozważ tymczasowe wyłączenie funkcji resetu haseł. Priorytetowo traktuj audyt i zabezpieczenie kont administracyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS