Уразливість скидання пароля в плагіні Login with phone number для WordPress

Виявлено уразливість у плагіні Login with phone number для WordPress, що дозволяє неавторизоване скидання пароля через слабкий код.
CVE-2024-6125CVSS 8.1CMS

Уразливість скидання пароля в плагіні Login with phone number для WordPress

Виявлено уразливість у плагіні Login with phone number для WordPress, що дозволяє неавторизоване скидання пароля через слабкий код.

CVSS
8.1 HIGH
EPSS
37.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login with phone number для WordPress версій до 1.7.34 включно має уразливість, що дозволяє неавторизованим користувачам скинути пароль будь-якого користувача. Це пов’язано з використанням надто слабкого 6-значного коду скидання без обмежень на кількість спроб або час дії.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів WordPress, що використовують цей плагін, дозволяючи зловмисникам отримати несанкціонований доступ. Це створює ризик втрати контролю над сайтом, витоку даних або подальших атак на інфраструктуру. Власникам сайтів слід оцінити використання плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login with phone number від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання пароля, посилити моніторинг логів на підозрілі спроби скидання та розглянути тимчасове відключення плагіна. Загалом, слід зменшити експозицію вразливості та підвищити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки