Krytyczna luka uwierzytelniania w wtyczce wpDiscuz dla WordPress
Krytyczna luka w wpDiscuz do 7.6.24 umożliwia obejście uwierzytelniania i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 53.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpdiscuz
Co wiadomo
Wtyczka Comments – wpDiscuz dla WordPress do wersji 7.6.24 włącznie posiada lukę umożliwiającą obejście uwierzytelniania. Problem wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) umożliwia atakującym przejęcie kont z wysokimi uprawnieniami bez konieczności posiadania hasła. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz zakłóceń w działaniu usług internetowych opartych na WordPress z zainstalowaną wtyczką wpDiscuz.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki wpDiscuz u dostawcy gvectors i zastosować je. W przypadku braku natychmiastowej łatki zaleca się ograniczenie dostępu do funkcji logowania społecznościowego, monitorowanie logów pod kątem podejrzanych logowań oraz priorytetowe zabezpieczenie kont administracyjnych.