Luka wtyczki Pie Register WordPress umożliwia aktywację konta bez dostępu do e-maila
Wtyczka Pie Register WordPress przed 3.8.4.10 umożliwia atakującym aktywację kont bez dostępu do e-maila. Zalecana szybka aktualizacja.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pie Register dla WordPressa w wersjach przed 3.8.4.10 generuje tokeny weryfikacyjne kont z niewystarczająco losowymi wartościami. Pozwala to nieautoryzowanym atakującym przewidzieć ważny token i aktywować konto bez dostępu do powiązanego adresu e-mail.
Wpływ biznesowy
Atakujący mogą obejść proces weryfikacji konta, co zwiększa ryzyko nieautoryzowanego dostępu i potencjalnego nadużycia zasobów serwisu. Może to prowadzić do utraty zaufania użytkowników oraz konieczności dodatkowych działań naprawczych i audytów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Pie Register do wersji 3.8.4.10 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć możliwość rejestracji nowych kont, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd i wzmocnienie mechanizmów weryfikacji użytkowników.