Krytyczna luka uwierzytelniania w wtyczce WatchTowerHQ dla WordPress
Krytyczna luka w wtyczce WatchTowerHQ (do 3.10.1) umożliwia nieautoryzowany dostęp do konta administratora WordPress. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 77.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WatchTowerHQ dla WordPress w wersjach do 3.10.1 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Problem wynika z braku sprawdzenia pustej wartości domyślnej tokena 'watchtower_ota_token' w funkcji logowania, co pozwala nieautoryzowanym użytkownikom na dostęp do konta administratora.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko nieautoryzowanego dostępu do panelu administracyjnego WatchTowerHQ, co może prowadzić do przejęcia kontroli nad witryną WordPress. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako krytyczną, gdyż umożliwia ona atakującym pełną kontrolę nad systemem bez konieczności uwierzytelniania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WatchTowerHQ i ich wdrożenie. W przypadku braku natychmiastowej poprawki, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych prób logowania oraz priorytetyzować działania zabezpieczające. Regularne przeglądy i audyty bezpieczeństwa są wskazane.