Krytyczna luka uwierzytelniania w wtyczce PeproDev Ultimate Profile Solutions dla WordPress
Krytyczna luka w wtyczce WordPress PeproDev Ultimate Profile Solutions pozwala na obejście uwierzytelniania i przejęcie konta administratora.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.68%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PeproDev Ultimate Profile Solutions dla WordPress w wersjach 1.9.1 do 7.5.2 posiada lukę umożliwiającą obejście uwierzytelniania. Błąd w funkcji handel_ajax_req() pozwala nieautoryzowanym atakującym ustawić kod OTP i zalogować się jako inny użytkownik, w tym administrator.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko nieautoryzowanego dostępu do witryny WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska, zwłaszcza jeśli korzystają z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki PeproDev Ultimate Profile Solutions i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji zmiany danych użytkowników, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wzmocnić zabezpieczenia uwierzytelniania.