Luka wtyczki MainWP Child WordPress umożliwia przejęcie sesji administratora
Luka wtyczki MainWP Child WordPress pozwala na przejęcie sesji administratora bez hasła. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- -
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MainWP Child dla WordPressa w wersjach przed 6.1.2 nie weryfikuje tożsamości żądającego podczas rejestracji witryny, gdy uwierzytelnianie hasłem jest wyłączone. Pozwala to nieautoryzowanemu atakującemu na uzyskanie ważnej sesji uwierzytelniającej jako dowolne konto, w tym administratora, poprzez podanie loginu w pojedynczym żądaniu rejestracyjnym.
Wpływ biznesowy
Atakujący mogą przejąć sesję administratora bez konieczności podawania hasła, co stwarza poważne ryzyko dla bezpieczeństwa witryny i danych. Może to prowadzić do nieautoryzowanych zmian, wycieku informacji lub całkowitego przejęcia kontroli nad stroną. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę lukę jako wysokiego priorytetu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki MainWP Child do wersji 6.1.2 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do funkcji rejestracji witryn oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć dodatkowe zabezpieczenia uwierzytelniania i audyt uprawnień użytkowników.