Уразливість скидання пароля в плагіні Login with phone number для WordPress
Виявлено уразливість у плагіні Login with phone number для WordPress, що дозволяє неавторизоване скидання пароля через слабкий код.
- CVSS
- 8.1 HIGH
- EPSS
- 37.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login with phone number для WordPress версій до 1.7.34 включно має уразливість, що дозволяє неавторизованим користувачам скинути пароль будь-якого користувача. Це пов’язано з використанням надто слабкого 6-значного коду скидання без обмежень на кількість спроб або час дії.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів WordPress, що використовують цей плагін, дозволяючи зловмисникам отримати несанкціонований доступ. Це створює ризик втрати контролю над сайтом, витоку даних або подальших атак на інфраструктуру. Власникам сайтів слід оцінити використання плагіна та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Login with phone number від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі спроби скидання та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливості та підвищити контроль доступу.