CVE-2024-9862: Критична вразливість зміни пароля в плагіні Miniorange OTP Verification with Firebase для WordPress

Критична вразливість у плагіні Miniorange OTP Verification with Firebase для WordPress дозволяє неавторизовану зміну паролів. Рекомендується оновлення та аудит безпеки.
CVE-2024-9862CVSS 9.8Web

CVE-2024-9862: Критична вразливість зміни пароля в плагіні Miniorange OTP Verification with Firebase для WordPress

Критична вразливість у плагіні Miniorange OTP Verification with Firebase для WordPress дозволяє неавторизовану зміну паролів. Рекомендується оновлення та аудит безпеки.

CVSS
9.8 CRITICAL
EPSS
45.03%
Активно використовується
немає в KEV
Продукт
otp verification with firebase

Що відомо

Плагін Miniorange OTP Verification with Firebase для WordPress версії до 3.6.0 включно має критичну вразливість, що дозволяє неавторизованим користувачам змінювати паролі інших користувачів без перевірки поточного пароля. Це може призвести до захоплення облікових записів, включно з адміністраторами.

Бізнес-вплив

Вразливість дозволяє зловмисникам обходити механізми авторизації та змінювати паролі користувачів, що створює високий ризик компрометації облікових записів і повного контролю над сайтом WordPress. Для організацій, що використовують цей плагін, це може призвести до втрати даних, порушення цілісності системи та репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки