Krytyczna luka wtyczki OTP-less one tap Sign in dla WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce OTP-less one tap Sign in dla WordPress umożliwia przejęcie konta przez zmianę adresu e-mail i reset hasła. Zalecana szybka aktualizacja.
CVE-2025-3746CVSS 9.8Web

Krytyczna luka wtyczki OTP-less one tap Sign in dla WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce OTP-less one tap Sign in dla WordPress umożliwia przejęcie konta przez zmianę adresu e-mail i reset hasła. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
40.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka OTP-less one tap Sign in dla WordPress w wersjach 2.0.14 do 2.0.59 posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą zmienić adres e-mail dowolnego użytkownika, w tym administratora, co umożliwia reset hasła i dostęp do konta.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress, ponieważ umożliwia nieautoryzowany dostęp do kont użytkowników z wysokimi uprawnieniami. Może to prowadzić do przejęcia kontroli nad stroną, utraty danych oraz potencjalnych szkód reputacyjnych. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki OTP-less one tap Sign in i zaktualizować ją do najnowszej dostępnej wersji lub zastosować zalecenia producenta. Warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł, a także rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS