Luka w Knowband Mobile App Builder WordPress: brak autoryzacji przy usuwaniu użytkowników
Wtyczka Knowband Mobile App Builder WordPress przed 3.0.0 pozwala na nieautoryzowane usuwanie użytkowników przez REST API. Aktualizuj natychmiast.
- CVSS
- 7.5 HIGH
- EPSS
- 11.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Knowband Mobile App Builder dla WordPress w wersjach przed 3.0.0 umożliwia nieautoryzowanym atakującym usuwanie dowolnych użytkowników poprzez REST API. Luka ta stanowi poważne zagrożenie dla integralności kont użytkowników.
Wpływ biznesowy
Atakujący mogą usunąć konta użytkowników bez uwierzytelnienia, co może prowadzić do utraty dostępu, zakłóceń w działaniu serwisu oraz potencjalnych strat biznesowych. Właściciele stron opartych na WordPress powinni traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa i stabilności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Knowband Mobile App Builder do wersji 3.0.0 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest szybkie wdrożenie poprawek i zmniejszenie powierzchni ataku.