Уразливість CSRF у плагіні Login with phone number для WordPress
Виявлено уразливість CSRF у плагіні Login with phone number для WordPress, що дозволяє змінювати паролі без автентифікації. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 24.79%
- Активно використовується
- немає в KEV
- Продукт
- login with phone number
Що відомо
Плагін Login with phone number для WordPress версій до 1.5.6 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції lwp_update_password_action. Це дозволяє неавторизованим зловмисникам змінювати паролі користувачів, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів або користувачів сайту, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Зловмисники можуть отримати контроль над обліковими записами без автентифікації, що може спричинити порушення роботи сервісу або втрату довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Login with phone number до останньої версії, де усунено цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції зміни пароля, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Загалом, варто регулярно перевіряти наявність оновлень плагінів і зменшувати поверхню атаки.