Krytyczna luka wtyczki TrueBooker dla WordPress umożliwiająca przejęcie konta
Krytyczna luka wtyczki TrueBooker dla WordPress umożliwia nieautoryzowane przejęcie konta przez zmianę e-maila i reset hasła.
- CVSS
- 9.8 CRITICAL
- EPSS
- 31.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TrueBooker dla WordPress w wersjach do 1.2.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom zmianę adresu e-mail dowolnego konta, w tym administratora. Atakujący może następnie wykorzystać standardowy mechanizm resetowania hasła, aby przejąć kontrolę nad kontem.
Wpływ biznesowy
Luka ta pozwala na przejęcie kont użytkowników WordPress, co może prowadzić do eskalacji uprawnień i pełnej kontroli nad stroną internetową. Zagrożenie jest szczególnie poważne dla administratorów, ponieważ umożliwia atakującemu zmianę danych kontaktowych i reset hasła. W efekcie może dojść do utraty integralności i dostępności serwisu oraz wycieku danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki TrueBooker i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX wtyczki dla niezalogowanych użytkowników oraz monitorować logi pod kątem podejrzanych zmian kont. Warto również zweryfikować konfigurację zabezpieczeń WordPress i rozważyć wdrożenie dodatkowych mechanizmów ochrony kont. DataHouse może pomóc w weryfikacji wersji wtyczek, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.