Уразливість скидання пароля в плагіні BA Book Everything для WordPress

Уразливість у плагіні BA Book Everything дозволяє неавторизованим користувачам скинути паролі. Рекомендується оновити плагін та посилити безпеку.
CVE-2024-8794CVSS 5.3Web

Уразливість скидання пароля в плагіні BA Book Everything для WordPress

Уразливість у плагіні BA Book Everything дозволяє неавторизованим користувачам скинути паролі. Рекомендується оновити плагін та посилити безпеку.

CVSS
5.3 MEDIUM
EPSS
35.64%
Активно використовується
немає в KEV
Продукт
ba book everything

Що відомо

Плагін BA Book Everything для WordPress має уразливість, що дозволяє неавторизованим користувачам скинути пароль будь-якого користувача, включно з адміністраторами, через відсутність перевірки особи у функції reset_user_password(). Однак зловмисник не отримує доступ до нового пароля, тому підвищення привілеїв неможливе.

Бізнес-вплив

Ця уразливість може призвести до порушення цілісності облікових записів користувачів, що створює ризик несанкціонованого доступу до системи. Хоча безпосереднє підвищення привілеїв неможливе, атаки можуть спричинити перебої в роботі або втрату контролю над обліковими записами. Власникам інфраструктури слід врахувати потенційні загрози для безпеки вебсайтів на базі WordPress із встановленим плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BA Book Everything від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки