Krytyczna luka wtyczki TranslatePress umożliwiająca przejęcie konta administratora
Krytyczna luka w TranslatePress umożliwia przejęcie konta administratora WordPress przez ujawnienie URL resetowania hasła. Zalecana szybka aktualizacja i przegląd zabezpieczeń.
- CVSS
- 9.8 CRITICAL
- EPSS
- 83.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka TranslatePress dla WordPress do tłumaczeń wielojęzycznych jest podatna na ujawnienie wrażliwych informacji poprzez akcję AJAX 'trp_get_translations_regular'. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do surowego URL resetowania hasła administratora, co pozwala na pełne przejęcie konta.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z TranslatePress, umożliwiając atakującym przejęcie konta administratora i pełną kontrolę nad stroną. Może to prowadzić do utraty danych, deface'u strony oraz dalszych ataków na infrastrukturę IT. Właściciele i operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się natychmiastową weryfikację wersji wtyczki TranslatePress i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć ekspozycję witryny, wyłączyć automatyczne zapisywanie ciągów tłumaczeń oraz przejrzeć logi pod kątem podejrzanej aktywności. Warto również zweryfikować ustawienia profilu administratora dotyczące języka. DataHouse wspiera weryfikację wersji i zarządzanie aktualizacjami oraz pomaga w ograniczaniu ekspozycji sieciowej i przeglądzie logów.