Krytyczna luka w Easy Form Builder dla WordPress umożliwia nieautoryzowane przejęcie konta administratora
Krytyczna luka w Easy Form Builder do WordPress umożliwia nieautoryzowane przejęcie konta administratora. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 9.8 CRITICAL
- EPSS
- 32.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Form Builder firmy WhiteStudio dla WordPress do wersji 4.0.11 zawiera krytyczną lukę pozwalającą na nieautoryzowane podniesienie uprawnień do poziomu administratora. Luka wynika z wykorzystania publicznie dostępnego identyfikatora sesji jako tokenu resetowania hasła oraz endpointu odświeżania nonce, który umożliwia atakującym resetowanie haseł dowolnych użytkowników.
Wpływ biznesowy
Atakujący mogą przejąć pełną kontrolę nad stroną WordPress, uzyskując dostęp administratora bez uwierzytelnienia. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszych ataków na infrastrukturę. Właściciele stron powinni traktować tę lukę jako krytyczne zagrożenie i działać natychmiastowo, aby ograniczyć ryzyko kompromitacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Form Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointów REST API, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przejrzeć konta użytkowników pod kątem nieautoryzowanych zmian i wymusić reset haseł.