Krytyczna luka uwierzytelniania w wtyczce WP Real Estate Manager dla WordPress
Krytyczna luka w wtyczce WP Real Estate Manager dla WordPress pozwala na pominięcie uwierzytelniania i dostęp jako administrator.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Real Estate Manager dla WordPress do wersji 2.8 włącznie posiada lukę umożliwiającą pominięcie uwierzytelniania poprzez niewystarczającą weryfikację tożsamości podczas logowania przez LinkedIn. Atakujący bez uwierzytelnienia mogą zalogować się jako dowolny użytkownik, w tym administratorzy.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką WP Real Estate Manager, ponieważ umożliwia nieautoryzowany dostęp do kont użytkowników i pełnej kontroli nad witryną. Może to prowadzić do kradzieży danych, modyfikacji treści oraz dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki u jej dostawcy i zastosować je. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji logowania przez LinkedIn, monitorowanie logów pod kątem podejrzanych prób logowania oraz weryfikację kont użytkowników pod kątem nieautoryzowanych zmian.