Уразливість обходу автентифікації в плагіні Login With OTP для WordPress
Критична уразливість в плагіні Login With OTP для WordPress дозволяє обходити автентифікацію через слабкі одноразові паролі. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 46.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login With OTP для WordPress версій до 1.4.2 включно має уразливість обходу автентифікації через слабкі одноразові паролі (OTP) без обмежень спроб. Зловмисники можуть перебрати 6-значний числовий OTP і отримати доступ до облікових записів, включно з адміністраторами, якщо мають доступ до електронної пошти користувача.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим особам отримати доступ до облікових записів користувачів WordPress, що може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо плагін використовується для аутентифікації адміністративних користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Login With OTP і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції OTP, переглянути журнали доступу на предмет підозрілої активності, а також розглянути альтернативні методи автентифікації з більш надійними механізмами захисту.