Уразливість у плагіні AppPresser для WordPress дозволяє несанкціоноване скидання пароля

Виявлено уразливість у плагіні AppPresser для WordPress, що дозволяє скинути пароль без авторизації. Рекомендується оновити плагін для захисту сайту.
CVE-2023-4214CVSS 8.1Web

Уразливість у плагіні AppPresser для WordPress дозволяє несанкціоноване скидання пароля

Виявлено уразливість у плагіні AppPresser для WordPress, що дозволяє скинути пароль без авторизації. Рекомендується оновити плагін для захисту сайту.

CVSS
8.1 HIGH
EPSS
56.76%
Активно використовується
немає в KEV
Продукт
apppresser

Що відомо

Плагін AppPresser для WordPress версій до 4.2.5 включно має уразливість, що дозволяє зловмисникам скинути пароль без авторизації через слабкий код скидання та відсутність обмежень на спроби або час дії коду.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до адміністративних облікових записів WordPress, що ставить під загрозу безпеку вебсайтів і може спричинити витік даних або зміну контенту. Власники сайтів та ІТ-оператори повинні враховувати високий рівень ризику (CVSS 8.1) і вживати заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AppPresser від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі дії та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки