Krytyczna luka wtyczki OTP-less one tap Sign in dla WordPress umożliwia przejęcie konta
Krytyczna luka w wtyczce OTP-less one tap Sign in dla WordPress umożliwia przejęcie konta przez zmianę adresu e-mail i reset hasła. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OTP-less one tap Sign in dla WordPress w wersjach 2.0.14 do 2.0.59 posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą zmienić adres e-mail dowolnego użytkownika, w tym administratora, co umożliwia reset hasła i dostęp do konta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress, ponieważ umożliwia nieautoryzowany dostęp do kont użytkowników z wysokimi uprawnieniami. Może to prowadzić do przejęcia kontroli nad stroną, utraty danych oraz potencjalnych szkód reputacyjnych. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki OTP-less one tap Sign in i zaktualizować ją do najnowszej dostępnej wersji lub zastosować zalecenia producenta. Warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zmian adresów e-mail oraz resetów haseł, a także rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.