Krytyczna luka uwierzytelniania w wtyczce Melapress Login Security dla WordPress
Wtyczka Melapress Login Security dla WordPress ma krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 48.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Melapress Login Security w wersjach 2.1.0 do 2.1.1 posiada lukę umożliwiającą pominięcie uwierzytelniania poprzez brak autoryzacji w funkcji get_valid_user_based_on_token(). Atakujący znający dowolną wartość meta użytkownika mogą zalogować się jako ten użytkownik bez uwierzytelnienia.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala na nieautoryzowany dostęp do kont użytkowników WordPress, co może skutkować przejęciem kontroli nad stroną, wyciekiem danych lub dalszymi atakami. Operatorzy stron korzystających z tej wtyczki powinni traktować zagrożenie priorytetowo, zwłaszcza w środowiskach produkcyjnych z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Melapress Login Security i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja i minimalizacja ekspozycji na atak.