Krytyczna luka wtyczki Truelysell Core dla WordPress umożliwia zmianę haseł użytkowników
Krytyczna luka w wtyczce Truelysell Core WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Truelysell Core dla WordPress w wersjach do 1.8.6 włącznie posiada krytyczną lukę pozwalającą na arbitralną zmianę haseł użytkowników. Luka wynika z niewłaściwej kontroli dostępu, umożliwiając nieautoryzowanym atakującym zmianę haseł i przejęcie kont administratorów, jeśli znają stronę z shortcode 'truelysell_edit_staff'.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kontroli nad kontami administratorów WordPress, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący mogą zmieniać hasła użytkowników, co może skutkować utratą dostępu do systemu i potencjalnym wykorzystaniem go do dalszych ataków lub rozprzestrzeniania złośliwego oprogramowania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Truelysell Core i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do stron zawierających shortcode 'truelysell_edit_staff', monitorowanie logów pod kątem podejrzanych działań oraz przeprowadzenie audytu kont użytkowników pod kątem nieautoryzowanych zmian haseł.