Krytyczna luka w wtyczce User Profile Builder WordPress umożliwia reset hasła bez uwierzytelnienia
Krytyczna luka w wtyczce User Profile Builder WordPress pozwala na reset hasła bez uwierzytelnienia. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 39.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Profile Builder dla WordPressa w wersjach przed 3.15.2 posiada poważną lukę w procesie resetowania hasła, która pozwala nieautoryzowanym osobom na zresetowanie hasła dowolnego użytkownika znając tylko jego nazwę użytkownika, w tym kont administratorów. To umożliwia przejęcie kontroli nad kontem ofiary.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do kont użytkowników, w tym administratorów, co zagraża integralności i bezpieczeństwu witryny. Może to prowadzić do eskalacji uprawnień, utraty danych lub przejęcia pełnej kontroli nad serwisem WordPress. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki User Profile Builder do wersji 3.15.2 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do funkcji resetowania hasła oraz monitorować logi pod kątem podejrzanych prób resetowania. Warto również rozważyć dodatkowe zabezpieczenia uwierzytelniania i przegląd uprawnień użytkowników.