Krytyczna luka uwierzytelniania w wtyczce WPCOM Member dla WordPress
Krytyczna luka w wtyczce WPCOM Member umożliwia pominięcie uwierzytelniania i przejęcie konta administratora przez atakujących.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPCOM Member dla WordPress do wersji 1.7.5 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania poprzez niewystarczającą weryfikację parametru 'user_phone' podczas logowania. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli włączone jest logowanie SMS.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko przejęcia kont administracyjnych i innych użytkowników serwisu, co może prowadzić do pełnej kompromitacji witryny WordPress. Atakujący mogą uzyskać nieautoryzowany dostęp, zmieniać zawartość, instalować złośliwe oprogramowanie lub wykradać dane. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki WPCOM Member do wersji nowszej niż 1.7.5, jeśli jest dostępna. W przypadku braku aktualizacji należy rozważyć tymczasowe wyłączenie funkcji logowania SMS oraz ograniczenie dostępu do panelu administracyjnego. Dodatkowo warto przejrzeć logi pod kątem podejrzanych logowań i monitorować system pod kątem nietypowej aktywności.