Krytyczna luka uwierzytelniania w wtyczce Spirit Framework dla WordPress
Luka w Spirit Framework WordPress umożliwia nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spirit Framework dla WordPress do wersji 1.2.14 włącznie posiada lukę umożliwiającą ominięcie uwierzytelniania. Błąd w funkcji custom_actions() pozwala nieautoryzowanym atakującym zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego nazwę użytkownika.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Spirit Framework. Atakujący mogą uzyskać pełne uprawnienia administratora, co może prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub wprowadzenia złośliwego oprogramowania. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Spirit Framework i jej instalację. Jeśli poprawka nie jest jeszcze dostępna, należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również przeprowadzić audyt kont użytkowników i zmienić hasła administratorów.