Krytyczna luka w Nokri WordPress Theme umożliwiająca przejęcie konta
Krytyczna luka w Nokri WordPress Theme umożliwia reset hasła i przejęcie konta. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 25.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Motyw Nokri dla WordPressa do wersji 1.6.6 zawiera krytyczną lukę pozwalającą na eskalację uprawnień poprzez przejęcie konta. Błąd wynika z niewystarczającej walidacji tokena resetującego hasło, co umożliwia nieautoryzowanym atakującym zresetowanie hasła dowolnego użytkownika, w tym administratorów.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do pełnego przejęcia kont administracyjnych, co zagraża integralności i bezpieczeństwu witryny oraz danych. Atakujący mogą uzyskać nieautoryzowany dostęp, co może skutkować utratą danych, defacementem strony lub dalszymi atakami wewnątrz infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji motywu Nokri u dostawcy i ich wdrożenie. W międzyczasie ogranicz ekspozycję panelu administracyjnego, monitoruj logi pod kątem podejrzanych resetów haseł oraz weryfikuj integralność kont użytkowników. Wsparcie DataHouse obejmuje weryfikację wersji oprogramowania, zarządzanie aktualizacjami oraz analizę logów bezpieczeństwa.