Krytyczna luka w ARMember Premium WordPress umożliwia przejęcie konta przez nieautoryzowanych użytkowników
Krytyczna luka w ARMember Premium WordPress umożliwia przejęcie konta przez nieautoryzowanych użytkowników. Sprawdź zalecenia bezpieczeństwa i działania naprawcze.
- CVSS
- 9.8 CRITICAL
- EPSS
- 34.33%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ARMember Premium dla WordPress do wersji 7.3.1 posiada krytyczną lukę w mechanizmie resetowania haseł, gdzie klucz resetujący jest przechowywany w postaci niezaszyfrowanej. Atakujący mogą wykorzystać ten klucz wraz z innymi podatnościami, np. SQL Injection, aby przejąć dowolne konto użytkownika, w tym administratora.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką ARMember Premium. Nieautoryzowany dostęp do kont użytkowników, zwłaszcza administratorów, może prowadzić do pełnego przejęcia kontroli nad serwisem, utraty danych oraz naruszenia integralności i poufności informacji. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ARMember Premium i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji resetowania haseł, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Ponadto warto przeprowadzić audyt bezpieczeństwa i wzmocnić zabezpieczenia serwisu, aby minimalizować ryzyko wykorzystania powiązanych podatności.