Krytyczna luka uwierzytelniania w wtyczce Felan Framework dla WordPress
Wtyczka Felan Framework dla WordPress umożliwia nieautoryzowane logowanie przez lukę w uwierzytelnianiu. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 43.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Felan Framework dla WordPress w wersjach do 1.1.4 zawiera twardo zakodowane hasło w funkcjach logowania społecznościowego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny użytkownik korzystający z logowania przez Facebook lub Google, jeśli nie zmienił hasła.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala na przejęcie kont użytkowników zarejestrowanych przez logowanie społecznościowe bez konieczności posiadania ich haseł. Może to prowadzić do nieautoryzowanego dostępu do zasobów witryny, eskalacji uprawnień i potencjalnych naruszeń danych. Operatorzy stron opartych na WordPress powinni traktować tę lukę priorytetowo, zwłaszcza jeśli korzystają z wtyczki Felan Framework.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Felan Framework i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto poinformować użytkowników o konieczności zmiany haseł, zwłaszcza tych korzystających z Facebooka lub Google do logowania.