Критична уразливість обходу автентифікації в UltimateAI плагіні для WordPress
Критична уразливість в UltimateAI плагіні WordPress дозволяє зловмисникам входити під будь-яким користувачем через недостатню перевірку автентифікації.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні UltimateAI для WordPress версій до 2.8.3 включно виявлено критичну уразливість обходу автентифікації через недостатню перевірку користувача у функції 'ultimate_ai_register_or_login_with_google'. Зловмисники можуть увійти під будь-яким існуючим користувачем, якщо мають доступ до його електронної пошти.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Внаслідок цього можуть бути викрадені дані, змінені налаштування або скомпрометована інфраструктура сайту.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна UltimateAI від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через Google, переглянути журнали доступу на предмет підозрілої активності, а також посилити контроль за електронними адресами користувачів. Важливо також провести аудит безпеки сайту та розглянути тимчасове відключення плагіна.