Уразливість CSRF у плагіні Login with phone number для WordPress

Виявлено уразливість CSRF у плагіні Login with phone number для WordPress, що дозволяє змінювати паролі без автентифікації. Рекомендується оновлення плагіна.
CVE-2023-4916CVSS 8.8Web

Уразливість CSRF у плагіні Login with phone number для WordPress

Виявлено уразливість CSRF у плагіні Login with phone number для WordPress, що дозволяє змінювати паролі без автентифікації. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
24.79%
Активно використовується
немає в KEV
Продукт
login with phone number

Що відомо

Плагін Login with phone number для WordPress версій до 1.5.6 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції lwp_update_password_action. Це дозволяє неавторизованим зловмисникам змінювати паролі користувачів, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів або користувачів сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Зловмисники можуть отримати контроль над обліковими записами без автентифікації, що може спричинити порушення роботи сервісу або втрату довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Login with phone number до останньої версії, де усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції зміни пароля, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Загалом, варто регулярно перевіряти наявність оновлень плагінів і зменшувати поверхню атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки