Уразливість обходу авторизації в плагіні miniOrange Google Authenticator для WordPress
Виявлено уразливість обходу авторизації в плагіні miniOrange Google Authenticator для WordPress версій до 5.6.5, що дозволяє змінювати налаштування без авторизації.
- CVSS
- 7.5 HIGH
- EPSS
- 42.35%
- Активно використовується
- немає в KEV
- Продукт
- google authenticator
Що відомо
Плагін miniOrange Google Authenticator для WordPress версій до 5.6.5 включно має уразливість обходу авторизації через відсутність перевірки прав при зміні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що впливає на безпеку багатофакторної автентифікації на сайті. Це підвищує ризик компрометації облікових записів та зниження загального рівня захисту WordPress-сайту. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна miniOrange Google Authenticator і оновити її до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також стежити за оновленнями від виробника та оперативно впроваджувати патчі.