Krytyczna luka wtyczki Branda dla WordPress umożliwiająca przejęcie konta
Krytyczna luka w wtyczce Branda dla WordPress umożliwia nieautoryzowaną zmianę haseł i przejęcie kont administratorów. Zalecana natychmiastowa aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Branda dla WordPress w wersjach do 3.4.24 umożliwia nieautoryzowanym atakującym zmianę haseł dowolnych użytkowników, w tym administratorów, poprzez brak właściwej weryfikacji tożsamości przed aktualizacją hasła. Pozwala to na eskalację uprawnień i przejęcie konta.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Branda, ponieważ umożliwia atakującym dostęp do kont o wysokich uprawnieniach bez uwierzytelnienia. Może to prowadzić do nieautoryzowanych zmian, utraty danych lub przejęcia pełnej kontroli nad serwisem.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Branda i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do panelu administracyjnego, monitorowanie logów pod kątem podejrzanych aktywności oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.