Luka wtyczki SmilePass Selfie Login dla WordPress umożliwia logowanie bez uwierzytelnienia
Luka w SmilePass Selfie Login WordPress pozwala na logowanie bez uwierzytelnienia. Sprawdź zalecenia zabezpieczeń i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SmilePass Selfie Login do WordPressa w wersjach do 1.0.2 nie weryfikuje tożsamości po stronie serwera, co pozwala nieautoryzowanym użytkownikom na logowanie się jako dowolne konto, w tym administratorów. Luka ta stwarza poważne ryzyko przejęcia kontroli nad stroną.
Wpływ biznesowy
Brak weryfikacji tożsamości umożliwia atakującym dostęp do kont o wysokich uprawnieniach, co może prowadzić do modyfikacji treści, kradzieży danych lub całkowitego przejęcia serwisu. Operatorzy stron WordPress powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SmilePass Selfie Login i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych logowań. Warto również rozważyć tymczasowe wyłączenie wtyczki. DataHouse oferuje wsparcie w zakresie weryfikacji wersji oprogramowania, zarządzania aktualizacjami oraz analizy logów bezpieczeństwa.