Luka wtyczki Comments WordPress umożliwia przejęcie konta przy użyciu disqus.com
Luka w wtyczce Comments WordPress umożliwia atakującemu logowanie się jako dowolny użytkownik przez disqus.com. Zalecana aktualizacja wtyczki.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Comments dla WordPressa w wersjach przed 7.6.40 nieprawidłowo weryfikuje tożsamość użytkownika przy korzystaniu z dostawcy disqus.com. Atakujący mogą zalogować się jako dowolny użytkownik, znając jego adres e-mail, nawet jeśli użytkownik nie ma konta na disqus.com.
Wpływ biznesowy
Ta luka może prowadzić do nieautoryzowanego dostępu do kont użytkowników WordPressa, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą przejąć kontrolę nad kontami, co może skutkować eskalacją uprawnień, manipulacją treścią lub innymi działaniami szkodliwymi dla firmy i jej klientów.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować i zaktualizować wtyczkę Comments do wersji 7.6.40 lub nowszej. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie korzystania z logowania przez disqus.com, przeglądanie logów pod kątem podejrzanych logowań oraz wprowadzenie dodatkowych mechanizmów uwierzytelniania. Priorytetem jest szybka reakcja i monitorowanie środowiska pod kątem potencjalnych incydentów.