Luka uwierzytelniania w wtyczce SupportCandy dla WordPress
Luka w wtyczce SupportCandy dla WordPress pozwala na ominięcie uwierzytelniania przez brutalne odgadywanie kodu OTP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 24.09%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SupportCandy – Helpdesk & Customer Support Ticket System dla WordPress w wersjach do 3.3.7 ma lukę umożliwiającą ominięcie uwierzytelniania. Brak ograniczenia liczby prób weryfikacji jednorazowego kodu OTP pozwala atakującym na brutalne odgadywanie 6-cyfrowego kodu i nieautoryzowany dostęp do zgłoszeń wsparcia.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do poufnych zgłoszeń wsparcia klientów bez konieczności posiadania konta, co zagraża prywatności danych i może prowadzić do eskalacji incydentów bezpieczeństwa. Operatorzy IT powinni traktować tę lukę jako istotne ryzyko dla systemów obsługi klienta opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SupportCandy i jej instalację. W międzyczasie warto ograniczyć ekspozycję systemu, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczających, takich jak ograniczenie liczby prób OTP.