Krytyczna luka uwierzytelniania w wtyczce Alloggio Membership dla WordPress
Krytyczna luka w wtyczce Alloggio Membership umożliwia nieautoryzowany dostęp do kont administratorów WordPress. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Alloggio Membership dla WordPress do wersji 1.0.2 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, bez znajomości hasła, wykorzystując błędy w funkcjach logowania przez Facebook i Google.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Alloggio Membership. Nieautoryzowany dostęp do kont administracyjnych może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Alloggio Membership u jej dostawcy oraz ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji logowania przez Facebook i Google oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.