Уразливість обходу авторизації в плагіні miniOrange Google Authenticator для WordPress

Виявлено уразливість обходу авторизації в плагіні miniOrange Google Authenticator для WordPress версій до 5.6.5, що дозволяє змінювати налаштування без авторизації.
CVE-2022-4943CVSS 7.5CMS

Уразливість обходу авторизації в плагіні miniOrange Google Authenticator для WordPress

Виявлено уразливість обходу авторизації в плагіні miniOrange Google Authenticator для WordPress версій до 5.6.5, що дозволяє змінювати налаштування без авторизації.

CVSS
7.5 HIGH
EPSS
42.35%
Активно використовується
немає в KEV
Продукт
google authenticator

Що відомо

Плагін miniOrange Google Authenticator для WordPress версій до 5.6.5 включно має уразливість обходу авторизації через відсутність перевірки прав при зміні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на безпеку багатофакторної автентифікації на сайті. Це підвищує ризик компрометації облікових записів та зниження загального рівня захисту WordPress-сайту. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та пріоритетно реагувати на цю загрозу.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна miniOrange Google Authenticator і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також стежити за оновленнями від виробника та оперативно впроваджувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки