Уразливість витоку конфіденційної інформації в miniOrange Google Authenticator для WordPress

Високорівнева уразливість витоку даних у плагіні miniOrange Google Authenticator для WordPress. Рекомендації щодо захисту та оновлення.
CVE-2022-44589CVSS 8.1CMS

Уразливість витоку конфіденційної інформації в miniOrange Google Authenticator для WordPress

Високорівнева уразливість витоку даних у плагіні miniOrange Google Authenticator для WordPress. Рекомендації щодо захисту та оновлення.

CVSS
8.1 HIGH
EPSS
49.39%
Активно використовується
немає в KEV
Продукт
google authenticator

Що відомо

Виявлено уразливість витоку конфіденційної інформації в плагіні miniOrange Google Authenticator для WordPress, що дозволяє неавторизованим акторам отримати доступ до чутливих даних. Проблема стосується версій плагіна до 5.6.1 включно.

Бізнес-вплив

Ця уразливість може призвести до компрометації двофакторної аутентифікації, що підвищує ризик несанкціонованого доступу до адміністративних облікових записів WordPress. Для власників сайтів на базі WordPress це означає підвищену загрозу безпеці, особливо якщо використовується цей плагін для захисту входу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна miniOrange Google Authenticator та встановити останню версію, якщо доступна. У разі відсутності оновлень слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та розглянути альтернативні рішення для двофакторної аутентифікації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки