Krytyczna luka uwierzytelniania w wtyczce JAY Login & Register dla WordPress
Krytyczna luka w wtyczce JAY Login & Register dla WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 49.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka JAY Login & Register dla WordPress w wersjach do 2.4.01 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji 'jay_login_register_process_switch_back' pozwala nieautoryzowanym atakującym zalogować się jako dowolny użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko przejęcia kontroli nad stroną internetową poprzez dostęp do kont o wysokich uprawnieniach. Może to prowadzić do nieautoryzowanych zmian, kradzieży danych lub dalszych ataków na infrastrukturę. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować zagrożenie jako krytyczne i priorytetowo podejść do jego eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki JAY Login & Register i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji logowania, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest także przeprowadzenie audytu kont użytkowników pod kątem nieautoryzowanych logowań.