Krytyczna luka wtyczki Password Reset with Code dla WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce WordPress Password Reset with Code umożliwia przejęcie kont. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-5305CVSS 9.8CMS

Krytyczna luka wtyczki Password Reset with Code dla WordPress umożliwia przejęcie konta

Krytyczna luka w wtyczce WordPress Password Reset with Code umożliwia przejęcie kont. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
12.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Password Reset with Code dla WordPress w wersjach przed 0.0.17 generuje kody OTP przy użyciu nieskutecznych algorytmów kryptograficznych, co może prowadzić do przejęcia kont użytkowników. Luka ta została oceniona jako krytyczna z wysokim wynikiem CVSS 9.8.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do kont użytkowników WordPress, co zagraża integralności i bezpieczeństwu witryny oraz danych. Może to skutkować utratą zaufania klientów, naruszeniem prywatności oraz potencjalnymi stratami finansowymi i wizerunkowymi dla właścicieli stron.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Password Reset with Code i zaktualizować ją do najnowszej dostępnej wersji, która eliminuje problem. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych działań oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS