Luka wtyczki TabaPay Gateway WordPress umożliwia nieautoryzowane logowanie
Wtyczka TabaPay Gateway do WordPress do wersji 1.4.0 pozwala na logowanie się bez autoryzacji. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TabaPay Gateway dla WordPress w wersjach do 1.4.0 nie weryfikuje poprawnie callbacku płatności przed ustanowieniem sesji użytkownika, co pozwala atakującym na zalogowanie się jako dowolny zarejestrowany użytkownik, w tym administrator.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowany dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. Operatorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną, zwłaszcza jeśli na stronie znajdują się dane wrażliwe lub funkcje administracyjne.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki TabaPay Gateway i jej instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego oraz monitoruj logi pod kątem podejrzanych logowań. Rozważ również zmniejszenie ekspozycji sieciowej serwisu. W przypadku pytań dotyczących bezpieczeństwa środowiska WordPress, zespół DataHouse służy pomocą w weryfikacji wersji i wsparciu w zarządzaniu poprawkami.