Уразливість обходу автентифікації в плагіні Loginizer для WordPress
Loginizer для WordPress має уразливість обходу автентифікації, що дозволяє зловмисникам отримати доступ до облікових записів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 48.06%
- Активно використовується
- немає в KEV
- Продукт
- loginizer
Що відомо
Плагіни Loginizer Security та Loginizer для WordPress версій до 1.9.2 включно мають уразливість обходу автентифікації через недостатню перевірку користувача, поверненого соціальним токеном входу. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, наприклад адміністратором, якщо вони мають доступ до електронної пошти користувача.
Бізнес-вплив
Уразливість створює високий ризик несанкціонованого доступу до адміністративних облікових записів сайту, що може призвести до компрометації вебресурсу, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю проблему як критичну і вживати заходів для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагінів Loginizer Security та Loginizer і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій соціального входу, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в інтернеті. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту облікових записів користувачів.