CVE-2023-35039: Уразливість скидання пароля через REST API WordPress

Критична уразливість у плагіні Password Reset with Code для WordPress REST API дозволяє зловживати аутентифікацією. Рекомендується оновлення та обмеження доступу.
CVE-2023-35039CVSS 9.8CMS

CVE-2023-35039: Уразливість скидання пароля через REST API WordPress

Критична уразливість у плагіні Password Reset with Code для WordPress REST API дозволяє зловживати аутентифікацією. Рекомендується оновлення та обмеження доступу.

CVSS
9.8 CRITICAL
EPSS
63%
Активно використовується
немає в KEV
Продукт
password reset with code for wordpress rest api

Що відомо

Виявлено критичну уразливість у плагіні Password Reset with Code для WordPress REST API, що дозволяє зловживати аутентифікацією через недостатнє обмеження кількості спроб. Уразливість присутня у версіях до 0.0.15 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до облікових записів WordPress, що створює ризик компрометації сайту та втрати даних. Власники сайтів на базі WordPress, які використовують цей плагін, повинні розглянути пріоритетність оновлення або обмеження доступу для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до REST API, переглянути журнали аутентифікації на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як обмеження кількості спроб аутентифікації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки