Уразливість обходу автентифікації в плагіні Login With OTP для WordPress

Критична уразливість в плагіні Login With OTP для WordPress дозволяє обходити автентифікацію через слабкі одноразові паролі. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11178CVSS 8.1Web

Уразливість обходу автентифікації в плагіні Login With OTP для WordPress

Критична уразливість в плагіні Login With OTP для WordPress дозволяє обходити автентифікацію через слабкі одноразові паролі. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
46.69%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login With OTP для WordPress версій до 1.4.2 включно має уразливість обходу автентифікації через слабкі одноразові паролі (OTP) без обмежень спроб. Зловмисники можуть перебрати 6-значний числовий OTP і отримати доступ до облікових записів, включно з адміністраторами, якщо мають доступ до електронної пошти користувача.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим особам отримати доступ до облікових записів користувачів WordPress, що може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо плагін використовується для аутентифікації адміністративних користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Login With OTP і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції OTP, переглянути журнали доступу на предмет підозрілої активності, а також розглянути альтернативні методи автентифікації з більш надійними механізмами захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки