Уразливість у WP User Control дозволяє несанкціоноване скидання пароля
Уразливість у плагіні WP User Control для WordPress дозволяє несанкціоноване скидання пароля. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.3%
- Активно використовується
- немає в KEV
- Продукт
- wp user control
Що відомо
Плагін WP User Control для WordPress версій до 1.5.3 включно має уразливість, що дозволяє зловмисникам скинути пароль користувача без авторизації. Проблема виникає через недостатню перевірку функції скидання пароля у віджеті плагіна.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованої зміни паролів користувачів, що потенційно відкриває доступ до облікових записів. Хоча новий пароль надсилається лише на електронну пошту користувача, атака може спричинити порушення безпеки та втрату контролю над обліковими записами. Власникам сайтів на WordPress слід врахувати ризики для безпеки користувачів і репутації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP User Control до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та застосувати додаткові заходи автентифікації. Важливо регулярно перевіряти оновлення від розробника плагіна та мінімізувати експозицію вразливих компонентів.