Krytyczna luka wtyczki Frontend Login and Registration Blocks dla WordPress umożliwia przejęcie konta
Krytyczna luka w wtyczce Frontend Login and Registration Blocks umożliwia przejęcie konta przez zmianę e-maila i reset hasła. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 92.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Frontend Login and Registration Blocks dla WordPress do wersji 1.1.1 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika podczas aktualizacji danych, co umożliwia atakującym zmianę adresu e-mail dowolnego użytkownika i reset hasła.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przejęcia kont administratorów, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to prowadzić do nieautoryzowanego dostępu, modyfikacji treści, a także dalszych ataków na infrastrukturę IT. Organizacje korzystające z tej wtyczki powinny traktować tę podatność jako krytyczną i priorytetowo ją zaadresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Frontend Login and Registration Blocks i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników i wymusić reset haseł, szczególnie dla kont o podwyższonych uprawnieniach.