CVE-2025-14002: Omijanie uwierzytelniania w wtyczce WPCOM Member dla WordPress
Wtyczka WPCOM Member WordPress podatna na obejście uwierzytelniania przez brute force OTP. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 37.32%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPCOM Member dla WordPress do wersji 1.7.16 jest podatna na obejście uwierzytelniania poprzez atak brute force na kod OTP. Słaba 6-cyfrowa generacja kodu oraz brak ograniczeń prób weryfikacji umożliwiają nieautoryzowanym osobom dostęp do kont, w tym administratorów, znając numer telefonu ofiary.
Wpływ biznesowy
Atakujący mogą uzyskać nieautoryzowany dostęp do kont użytkowników i administratorów, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny. Może to prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do naprawy.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WPCOM Member do wersji po 1.7.16, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć wdrożenie dodatkowych mechanizmów zabezpieczeń, takich jak ograniczenia liczby prób weryfikacji OTP i silniejsze metody uwierzytelniania.