Luka wtyczki Uix UserCenter WordPress umożliwia przejęcie konta administratora
Krytyczna luka w wtyczce Uix UserCenter WordPress pozwala na przejęcie konta administratora przez nieautoryzowanych atakujących. Zalecane szybkie aktualizacje i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 20.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Uix UserCenter WordPress do wersji 1.0.3 nie weryfikuje, czy modyfikowane konto należy do osoby wykonującej akcję, a token uwierzytelniający ma stały, hardcodowany klucz. Pozwala to nieautoryzowanym atakującym na sfałszowanie tokenu, zmianę adresu e-mail i hasła administratora oraz przejęcie konta.
Wpływ biznesowy
Ta luka umożliwia atakującym bez uwierzytelnienia przejęcie konta administratora, co może prowadzić do pełnej kontroli nad witryną WordPress, modyfikacji treści, instalacji złośliwego oprogramowania oraz utraty danych. Operatorzy powinni traktować tę podatność jako krytyczną ze względu na ryzyko naruszenia integralności i dostępności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Uix UserCenter i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji aktualizacji profilu oraz monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.