Krytyczna luka uwierzytelniania w wtyczce Extensions by HocWP Team dla WordPress
Krytyczna luka w wtyczce Extensions by HocWP Team dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratora.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Extensions by HocWP Team do WordPress w wersjach do 0.2.3.2 włącznie zawiera krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez brak walidacji użytkownika w akcji 'verify_email'. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta pozwala na przejęcie kontroli nad kontem dowolnego użytkownika, co może prowadzić do pełnego przejęcia serwisu WordPress, modyfikacji treści, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Extensions by HocWP Team i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Należy również przeprowadzić audyt kont użytkowników pod kątem nieautoryzowanych zmian.