CVE-2023-7264: уразливість плагіна Build App Online для WordPress

Уразливість CVE-2023-7264 у плагіні Build App Online дозволяє захоплення акаунтів через слабкий механізм скидання пароля. Рекомендовано оновлення та моніторинг.
CVE-2023-7264CVSS 8.1Web

CVE-2023-7264: уразливість плагіна Build App Online для WordPress

Уразливість CVE-2023-7264 у плагіні Build App Online дозволяє захоплення акаунтів через слабкий механізм скидання пароля. Рекомендовано оновлення та моніторинг.

CVSS
8.1 HIGH
EPSS
46.13%
Активно використовується
немає в KEV
Продукт
build app online

Що відомо

Плагін Build App Online для WordPress має уразливість, що дозволяє неавторизованим зловмисникам захопити облікові записи через слабкий механізм скидання пароля. Зловмисники можуть вгадати 4-значний числовий код скидання, щоб змінити пароль будь-якого користувача у версіях до 1.0.22 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, що ставить під загрозу безпеку вебсайту та даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких акаунтів і потенційними подальшими атаками на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Build App Online від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі спроби скидання пароля та розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки