Уразливість у WP User Control дозволяє несанкціоноване скидання пароля

Уразливість у плагіні WP User Control для WordPress дозволяє несанкціоноване скидання пароля. Рекомендується оновлення та моніторинг безпеки.
CVE-2023-4915CVSS 5.3Web

Уразливість у WP User Control дозволяє несанкціоноване скидання пароля

Уразливість у плагіні WP User Control для WordPress дозволяє несанкціоноване скидання пароля. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
30.3%
Активно використовується
немає в KEV
Продукт
wp user control

Що відомо

Плагін WP User Control для WordPress версій до 1.5.3 включно має уразливість, що дозволяє зловмисникам скинути пароль користувача без авторизації. Проблема виникає через недостатню перевірку функції скидання пароля у віджеті плагіна.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни паролів користувачів, що потенційно відкриває доступ до облікових записів. Хоча новий пароль надсилається лише на електронну пошту користувача, атака може спричинити порушення безпеки та втрату контролю над обліковими записами. Власникам сайтів на WordPress слід врахувати ризики для безпеки користувачів і репутації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP User Control до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та застосувати додаткові заходи автентифікації. Важливо регулярно перевіряти оновлення від розробника плагіна та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки