Krytyczna luka eskalacji uprawnień w wtyczce bSecure dla WordPress
Krytyczna luka eskalacji uprawnień w wtyczce bSecure dla WordPress pozwala na przejęcie kont użytkowników przez nieautoryzowanych atakujących.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka bSecure dla WordPress w wersjach 1.3.7 do 1.7.9 posiada krytyczną lukę eskalacji uprawnień w endpointzie REST /webhook/v2/order_info/, gdzie brak odpowiedniej autoryzacji pozwala na obejście uwierzytelniania. Atakujący mogą uzyskać ważne ciasteczko logowania i podszyć się pod dowolnego użytkownika znając jego adres e-mail.
Wpływ biznesowy
Luka ta umożliwia nieautoryzowanym osobom pełne przejęcie kont użytkowników poprzez zdobycie ich ciasteczek sesyjnych, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych i uszkodzenia reputacji firmy. Infrastruktura WordPress korzystająca z tej wtyczki jest narażona na ataki zdalne bez konieczności uwierzytelniania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki bSecure i zaktualizować ją do najnowszej, bezpiecznej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do endpointu /webhook/v2/order_info/, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.