Krytyczna luka wtyczki WPBookit umożliwiająca przejęcie konta
WPBookit do wersji 1.0.2 ma krytyczną lukę pozwalającą na zmianę e-mail i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpbookit
Co wiadomo
Wtyczka WPBookit dla WordPressa do wersji 1.0.2 włącznie ma poważną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Atakujący mogą zmienić adres e-mail dowolnego użytkownika bez uwierzytelnienia, co umożliwia reset hasła i dostęp do konta, także administratora.
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.8) naraża właścicieli stron WordPress korzystających z WPBookit na ryzyko nieautoryzowanego dostępu do kont użytkowników, w tym administratorów. Może to prowadzić do przejęcia kontroli nad witryną, utraty danych oraz potencjalnych szkód reputacyjnych i finansowych.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WPBookit u dostawcy i zastosować je. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zmian adresów e-mail i resetów haseł oraz priorytetyzować działania zabezpieczające dostęp do kont użytkowników.