Krytyczna luka wtyczki CRM Memberships dla WordPress umożliwiająca eskalację uprawnień przez reset hasła
Krytyczna luka wtyczki CRM Memberships dla WordPress umożliwia reset haseł i eskalację uprawnień. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka CRM Memberships dla WordPress do wersji 2.6 włącznie posiada krytyczną lukę pozwalającą nieautoryzowanym atakującym na resetowanie haseł użytkowników i dostęp do kont bez uwierzytelnienia. Luka wynika z braku odpowiednich kontroli autoryzacji i uwierzytelnienia na endpointach AJAX, co umożliwia wyliczanie adresów e-mail subskrybentów i wykorzystanie ich do ataku.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad kontami użytkowników poprzez resetowanie haseł, co stwarza poważne ryzyko naruszenia danych i nieautoryzowanego dostępu do zasobów. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako krytyczną, gdyż może ona prowadzić do poważnych incydentów bezpieczeństwa i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CRM Memberships i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów AJAX, monitorować logi pod kątem podejrzanych działań oraz weryfikować i ograniczać możliwość wyliczania adresów e-mail użytkowników. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.