Luka wtyczki TrueBooker WordPress umożliwia przejęcie konta przez zmianę adresu e-mail
Wtyczka TrueBooker przed 1.2.7 pozwala nieautoryzowanym użytkownikom zmienić e-mail i przejąć konto administratora. Zalecana aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TrueBooker dla WordPressa w wersjach przed 1.2.7 nieprawidłowo weryfikuje uprawnienia w niektórych akcjach AJAX, co pozwala nieautoryzowanym użytkownikom zmienić adres e-mail dowolnego użytkownika, w tym administratorów, a następnie przejąć ich konto poprzez reset hasła.
Wpływ biznesowy
Ta luka umożliwia atakującym przejęcie kont administracyjnych na stronach WordPress korzystających z podatnej wersji wtyczki TrueBooker. Może to prowadzić do pełnej kontroli nad witryną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki TrueBooker do wersji 1.2.7 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do panelu administracyjnego i monitoruj logi pod kątem podejrzanych działań związanych ze zmianą adresów e-mail i resetem haseł. Przeprowadź przegląd kont użytkowników pod kątem nieautoryzowanych zmian. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.