Luka w wtyczce Keyy Two Factor Authentication dla WordPress umożliwia eskalację uprawnień
Wtyczka Keyy Two Factor Authentication dla WordPress ma poważną lukę pozwalającą na przejęcie kont i eskalację uprawnień. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 25.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Keyy Two Factor Authentication dla WordPress do wersji 1.2.3 włącznie posiada lukę pozwalającą na przejęcie konta i eskalację uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą generować ważne tokeny uwierzytelniające i automatycznie logować się jako inni użytkownicy, w tym administratorzy z aktywną 2FA.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress, umożliwiając atakującym przejęcie kont o wyższych uprawnieniach, co może prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo ją adresować.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Keyy Two Factor Authentication i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie wtyczki, ograniczenie dostępu użytkowników oraz przegląd logów pod kątem podejrzanych aktywności. Zaleca się również monitorowanie komunikatów producenta w celu uzyskania poprawek.