Уразливість скидання пароля в плагіні BA Book Everything для WordPress
Уразливість у плагіні BA Book Everything дозволяє неавторизованим користувачам скинути паролі. Рекомендується оновити плагін та посилити безпеку.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.64%
- Активно використовується
- немає в KEV
- Продукт
- ba book everything
Що відомо
Плагін BA Book Everything для WordPress має уразливість, що дозволяє неавторизованим користувачам скинути пароль будь-якого користувача, включно з адміністраторами, через відсутність перевірки особи у функції reset_user_password(). Однак зловмисник не отримує доступ до нового пароля, тому підвищення привілеїв неможливе.
Бізнес-вплив
Ця уразливість може призвести до порушення цілісності облікових записів користувачів, що створює ризик несанкціонованого доступу до системи. Хоча безпосереднє підвищення привілеїв неможливе, атаки можуть спричинити перебої в роботі або втрату контролю над обліковими записами. Власникам інфраструктури слід врахувати потенційні загрози для безпеки вебсайтів на базі WordPress із встановленим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BA Book Everything від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.