Krytyczna luka w BuddyBoss Platform Pro umożliwiająca obejście uwierzytelniania
Luka w BuddyBoss Platform Pro (do 2.7.01) pozwala na nieautoryzowany dostęp do kont użytkowników przez Apple OAuth. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddyboss platform
Co wiadomo
Wtyczka BuddyBoss Platform Pro dla WordPress w wersjach do 2.7.01 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail, wykorzystując niewystarczającą weryfikację podczas żądania Apple OAuth.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną, manipulacji danymi lub eskalacji uprawnień. Operatorzy stron opartych na BuddyBoss Platform Pro powinni potraktować tę podatność jako wysokie ryzyko dla bezpieczeństwa i integralności swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki BuddyBoss Platform Pro u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji logowania przez Apple OAuth, monitorować logi pod kątem podejrzanych prób logowania oraz weryfikować adresy e-mail użytkowników. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe środki zabezpieczające.