Уразливість обходу автентифікації в UserPro для WordPress (CVE-2023-2437)

UserPro для WordPress має критичну уразливість обходу автентифікації. Оновіть плагін для захисту сайту від несанкціонованого доступу.
CVE-2023-2437CVSS 9.8CMS

Уразливість обходу автентифікації в UserPro для WordPress (CVE-2023-2437)

UserPro для WordPress має критичну уразливість обходу автентифікації. Оновіть плагін для захисту сайту від несанкціонованого доступу.

CVSS
9.8 CRITICAL
EPSS
93.3%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress версій до 5.1.1 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача при вході через Facebook. Зловмисники можуть увійти під будь-яким існуючим користувачем, маючи доступ до його електронної пошти.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Вразливість має високий рівень критичності (CVSS 9.8), що вимагає негайної уваги від власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна UserPro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через Facebook, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію сайту. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки