Krytyczna luka w wtyczce WP Directory Kit umożliwia obejście uwierzytelniania
Krytyczna luka w WP Directory Kit pozwala na obejście uwierzytelniania i przejęcie kontroli nad stroną WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 10.0 CRITICAL
- EPSS
- 91.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp directory kit
Co wiadomo
Wtyczka WP Directory Kit dla WordPressa do wersji 1.4.4 włącznie zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania przez słaby mechanizm generowania tokenów w funkcji automatycznego logowania. Atakujący bez uwierzytelnienia mogą uzyskać dostęp administracyjny i przejąć pełną kontrolę nad stroną.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 10.0) umożliwia nieautoryzowanym osobom uzyskanie pełnych uprawnień administratora na stronie WordPress korzystającej z podatnej wersji wtyczki. Może to prowadzić do całkowitego przejęcia witryny, utraty danych, deface'u lub wykorzystania zasobów serwera do dalszych ataków.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Directory Kit i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do punktu auto-logowania, monitorowanie logów pod kątem podejrzanych aktywności oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również przeprowadzić przegląd bezpieczeństwa całej instalacji WordPress.