CVE-2024-5150: Уразливість обходу автентифікації у плагіні Login with phone number для WordPress
Критична уразливість обходу автентифікації у плагіні Login with phone number для WordPress. Оновіть до версії 1.7.27 для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login with phone number для WordPress до версії 1.7.26 містить критичну уразливість обходу автентифікації через відсутність перевірки значення 'activation_code'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, якщо відомий його email, включно з адміністраторами.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайтів на WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати повний контроль над сайтом, обходячи стандартні механізми автентифікації. Це може призвести до компрометації даних, порушення роботи сервісів та втрати довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно оновити плагін Login with phone number до версії 1.7.27 або новішої, де уразливість повністю виправлена. Якщо оновлення неможливе, рекомендується обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Важливо також регулярно перевіряти наявність оновлень від розробника.