Уразливість обходу автентифікації в плагіні WordPress Time Capsule 1.21.16
Виявлено критичну уразливість в плагіні WordPress Time Capsule 1.21.16, що дозволяє отримати адміністративний доступ без автентифікації.
- CVSS
- 8.7 HIGH
- EPSS
- 46.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Time Capsule версії 1.21.16 містить уразливість обходу автентифікації, що дозволяє неавторизованим зловмисникам отримати адміністративний доступ через спеціально сформований POST-запит з заголовком IWP_JSON_PREFIX. Це дає можливість отримати дійсні сесійні куки адміністратора та доступ до панелі керування WordPress без введення облікових даних.
Бізнес-вплив
Для власників вебсайтів на базі WordPress, які використовують плагін Time Capsule, ця уразливість може призвести до повного компрометації сайту, включно з несанкціонованим доступом до адміністративної панелі. Зловмисники можуть змінювати вміст сайту, встановлювати шкідливі компоненти або викрадати конфіденційну інформацію, що створює серйозні ризики для бізнесу та репутації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Time Capsule від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто посилити моніторинг безпеки та підвищити обізнаність користувачів про потенційні загрози.