Krytyczna luka w wtyczce Orion SMS OTP Verification dla WordPress umożliwia przejęcie konta
Krytyczna luka w wtyczce Orion SMS OTP Verification dla WordPress umożliwia przejęcie konta przez zmianę hasła znając numer telefonu użytkownika.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Orion SMS OTP Verification dla WordPress w wersjach do 1.1.7 włącznie posiada krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Luka wynika z braku odpowiedniej weryfikacji tożsamości użytkownika przed zmianą hasła, co umożliwia nieautoryzowanym atakującym zmianę hasła dowolnego użytkownika znając jego numer telefonu.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad kontami użytkowników WordPress, co stwarza poważne ryzyko dla bezpieczeństwa witryny i danych. Eskalacja uprawnień może prowadzić do nieautoryzowanego dostępu do zasobów, modyfikacji treści lub dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Orion SMS OTP Verification i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych zmian haseł oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również poinformować użytkowników o konieczności zmiany haseł i wzmocnić mechanizmy uwierzytelniania.