Luka wtyczki Ace User Management WordPress umożliwia resetowanie haseł innych użytkowników
Wtyczka Ace User Management WordPress do 2.0.3 pozwala na resetowanie haseł innych użytkowników przez subskrybentów. Zalecana szybka aktualizacja.
- CVSS
- 6.3 MEDIUM
- EPSS
- 7.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ace User Management do WordPressa w wersjach do 2.0.3 nieprawidłowo weryfikuje tokeny resetowania haseł, co pozwala uwierzytelnionym użytkownikom, np. subskrybentom, na resetowanie haseł dowolnych kont, w tym administratorów. Luka ta może prowadzić do przejęcia kontroli nad kontami o wyższych uprawnieniach.
Wpływ biznesowy
Atakujący z kontem użytkownika o niskich uprawnieniach mogą wykorzystać tę lukę do resetowania haseł kont o wyższych uprawnieniach, co zagraża bezpieczeństwu całej witryny i danych. Może to skutkować nieautoryzowanym dostępem do panelu administracyjnego oraz potencjalnym przejęciem kontroli nad infrastrukturą WordPressa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Ace User Management do wersji po 2.0.3, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji resetowania haseł oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć wprowadzenie dodatkowych mechanizmów uwierzytelniania dla operacji resetowania haseł.