Krytyczna luka uwierzytelniania w wtyczce OwnID Passwordless Login dla WordPress
Krytyczna luka wtyczki OwnID Passwordless Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OwnID Passwordless Login dla WordPress do wersji 1.3.4 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z braku prawidłowej weryfikacji wartości ownid_shared_secret przed autoryzacją użytkownika przez JWT, co pozwala nieautoryzowanym atakującym zalogować się jako inni użytkownicy, w tym administratorzy, jeśli wtyczka nie została w pełni skonfigurowana.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym przejęcie kont administracyjnych bez konieczności podawania hasła. Może to prowadzić do pełnej kompromitacji serwisu, utraty danych oraz dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie konfiguracji wtyczki OwnID Passwordless Login i aktualizację do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.