CVE-2025-7692: Błąd uwierzytelniania w wtyczce Orion Login with SMS dla WordPress
Wtyczka Orion Login with SMS do WordPress ma poważną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 40.21%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Orion Login with SMS dla WordPress w wersjach do 1.0.5 włącznie ma lukę umożliwiającą obejście uwierzytelniania. Słaba implementacja OTP i brak ograniczeń liczby prób pozwalają nieautoryzowanym osobom zalogować się jako inni użytkownicy, w tym administratorzy, jeśli znają ich numer telefonu.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko nieautoryzowanego dostępu do panelu administracyjnego WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub instalacji złośliwego oprogramowania. Operatorzy powinni traktować tę podatność priorytetowo ze względu na wysoki poziom zagrożenia i potencjalne szkody dla reputacji oraz bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Orion Login with SMS u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i szybkie reagowanie na incydenty.