Luka uwierzytelniania w wtyczce Search Atlas SEO dla WordPress
Wtyczka Search Atlas SEO dla WordPress ma krytyczną lukę umożliwiającą przejęcie konta administratora. Zalecana szybka aktualizacja.
- CVSS
- 8.8 HIGH
- EPSS
- 29.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Search Atlas SEO dla WordPress w wersjach 2.4.4 do 2.5.12 posiada lukę umożliwiającą obejście uwierzytelniania poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach generujących i walidujących tokeny SSO. Atakujący z poziomem subskrybenta lub wyższym mogą uzyskać token uwierzytelniający i zalogować się jako pierwszy administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ pozwala na eskalację uprawnień i przejęcie konta administratora. Może to prowadzić do nieautoryzowanych zmian w konfiguracji, instalacji złośliwego oprogramowania lub wycieku danych. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do naprawy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Search Atlas SEO i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem podejrzanych działań związanych z uwierzytelnianiem. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.