CVE-2023-6036: Уразливість обходу автентифікації у плагіні Web3 для WordPress

Критична уразливість у плагіні Web3 для WordPress дозволяє неавторизованим користувачам входити під будь-яким обліковим записом. Рекомендується оновлення та аудит безпеки.
CVE-2023-6036CVSS 9.8CMS

CVE-2023-6036: Уразливість обходу автентифікації у плагіні Web3 для WordPress

Критична уразливість у плагіні Web3 для WordPress дозволяє неавторизованим користувачам входити під будь-яким обліковим записом. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
75.84%
Активно використовується
немає в KEV
Продукт
web3 - crypto wallet login \& nft token gating

Що відомо

Плагін Web3 для WordPress версії до 3.0.0 має критичну уразливість обходу автентифікації через неправильну перевірку в функціях handle_auth_request та hadle_login_request. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо відомо ім'я користувача.

Бізнес-вплив

Уразливість створює серйозну загрозу безпеці сайтів на WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністративними правами. Це може призвести до компрометації даних, зміни контенту або повного захоплення сайту, що негативно впливає на репутацію та операційну діяльність бізнесу.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Web3 від miniorange та встановити останню версію. Якщо оновлення недоступне, рекомендується обмежити доступ до функцій плагіна, ретельно перевірити журнали доступу на ознаки несанкціонованого входу та посилити контроль за іменами користувачів. Важливо також провести аудит безпеки сайту та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки