Krytyczna luka wtyczki Single Sign On For TNG dla WordPress umożliwiająca obejście uwierzytelniania
Krytyczna luka wtyczki Single Sign On For TNG dla WordPress pozwala na reset hasła bez uwierzytelnienia i przejęcie kont administratora.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Single Sign On For TNG dla WordPress do wersji 2.0.0 ma krytyczną lukę pozwalającą na reset hasła bez uwierzytelnienia. Atakujący może zmienić hasło dowolnego konta, w tym administratora, wykorzystując publicznie dostępny token nonce.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom przejęcie pełnej kontroli nad stroną WordPress poprzez zmianę haseł użytkowników. Może to prowadzić do utraty danych, deface'u strony oraz dalszych ataków na infrastrukturę. Operatorzy powinni traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa i integralności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Single Sign On For TNG i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp do funkcji resetu hasła oraz monitorować logi pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa.