CVE-2024-9862: Krytyczna luka w wtyczce Miniorange OTP Verification with Firebase dla WordPress

Krytyczna luka w wtyczce Miniorange OTP Verification with Firebase dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów.
CVE-2024-9862CVSS 9.8Web

CVE-2024-9862: Krytyczna luka w wtyczce Miniorange OTP Verification with Firebase dla WordPress

Krytyczna luka w wtyczce Miniorange OTP Verification with Firebase dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów.

CVSS
9.8 CRITICAL
EPSS
45.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
otp verification with firebase

Co wiadomo

Wtyczka Miniorange OTP Verification with Firebase do WordPressa w wersjach do 3.6.0 umożliwia nieautoryzowaną zmianę haseł użytkowników. Luka wynika z braku weryfikacji aktualnego hasła i niewłaściwej kontroli dostępu, co pozwala atakującym na przejęcie kont administratorów.

Wpływ biznesowy

Ta krytyczna luka naraża serwisy WordPress korzystające z tej wtyczki na ryzyko przejęcia kont użytkowników, w tym administratorów. Może to prowadzić do pełnej kompromitacji witryny, utraty danych oraz zakłóceń w działaniu usług. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS 9.8.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy Miniorange i jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników i zmienić hasła administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS