CVE-2024-9862: Критична вразливість зміни пароля в плагіні Miniorange OTP Verification with Firebase для WordPress
Критична вразливість у плагіні Miniorange OTP Verification with Firebase для WordPress дозволяє неавторизовану зміну паролів. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.03%
- Активно використовується
- немає в KEV
- Продукт
- otp verification with firebase
Що відомо
Плагін Miniorange OTP Verification with Firebase для WordPress версії до 3.6.0 включно має критичну вразливість, що дозволяє неавторизованим користувачам змінювати паролі інших користувачів без перевірки поточного пароля. Це може призвести до захоплення облікових записів, включно з адміністраторами.
Бізнес-вплив
Вразливість дозволяє зловмисникам обходити механізми авторизації та змінювати паролі користувачів, що створює високий ризик компрометації облікових записів і повного контролю над сайтом WordPress. Для організацій, що використовують цей плагін, це може призвести до втрати даних, порушення цілісності системи та репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.