Krytyczna luka w miniOrange OTP Login umożliwia przejęcie konta administratora

Krytyczna luka w wtyczce miniOrange OTP Login dla WordPress pozwala na obejście uwierzytelniania i przejęcie konta administratora. Sprawdź zalecane działania zabezpieczające.
CVE-2026-14245CVSS 9.8Web

Krytyczna luka w miniOrange OTP Login umożliwia przejęcie konta administratora

Krytyczna luka w wtyczce miniOrange OTP Login dla WordPress pozwala na obejście uwierzytelniania i przejęcie konta administratora. Sprawdź zalecane działania zabezpieczające.

CVSS
9.8 CRITICAL
EPSS
44.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka miniOrange OTP Login, Verification and SMS Notifications dla WordPressa do wersji 5.5.1 posiada krytyczną lukę umożliwiającą obejście uwierzytelniania i przejęcie konta administratora. Luka wynika z braku weryfikacji po stronie serwera podczas resetowania hasła, co pozwala nieautoryzowanym atakującym na wygenerowanie linku resetującego hasło dowolnego administratora.

Wpływ biznesowy

Atakujący mogą uzyskać pełną kontrolę nad kontem administratora WordPress, co stwarza poważne ryzyko dla integralności i bezpieczeństwa witryny. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub dalszej eskalacji ataku w infrastrukturze IT. Wdrożenie tej wtyczki bez odpowiednich zabezpieczeń naraża organizację na krytyczne zagrożenia bezpieczeństwa.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować, czy korzystają z wtyczki miniOrange OTP Login w wersji do 5.5.1 oraz czy aktywna jest integracja Ultimate Member Password Reset Form. Zaleca się aktualizację wtyczki do najnowszej wersji, jeśli jest dostępna, lub tymczasowe wyłączenie funkcji resetu hasła przez telefon. Dodatkowo warto ograniczyć dostęp do funkcji resetu hasła, monitorować logi pod kątem podejrzanych działań i przeprowadzić audyt konfiguracji wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS