Luka wtyczki Riaxe Product Customizer dla WordPress umożliwia usunięcie kont użytkowników bez autoryzacji
Luka w wtyczce Riaxe Product Customizer WordPress pozwala na usunięcie kont użytkowników bez autoryzacji, grożąc utratą dostępu i danych.
- CVSS
- 5.3 MEDIUM
- EPSS
- 36.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Riaxe Product Customizer do WordPressa w wersjach do 2.1.2 włącznie posiada lukę pozwalającą na pominięcie autoryzacji poprzez niezabezpieczony endpoint REST API. Atakujący mogą usunąć dowolne konta użytkowników, w tym administratorów, co może prowadzić do całkowitego zablokowania dostępu do strony i utraty danych.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia nieautoryzowanym osobom usunięcie kont użytkowników administracyjnych. Skutkuje to potencjalną utratą kontroli nad witryną oraz możliwą utratą danych, co może prowadzić do przestojów i kosztów związanych z odzyskiwaniem systemu.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić, czy używają wtyczki Riaxe Product Customizer w wersji 2.1.2 lub starszej i rozważyć jej aktualizację do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do REST API, monitorowanie logów pod kątem podejrzanych działań oraz przygotowanie planu przywracania kont użytkowników. Priorytetem jest szybka reakcja na potencjalne incydenty związane z tą luką.