Уразливість обходу автентифікації в плагіні Extensions by HocWP Team для WordPress
Виявлено критичну уразливість обходу автентифікації в плагіні Extensions by HocWP Team для WordPress. Рекомендується термінове оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Extensions by HocWP Team для WordPress має критичну уразливість обходу автентифікації у версіях до 0.2.3.2 включно. Через відсутність перевірки користувача в дії 'verify_email' зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту, що може призвести до компрометації даних, зміни вмісту або повного контролю над ресурсом. Власники інфраструктури та ІТ-оператори повинні розглядати цю загрозу як критичну через високий рівень ризику для безпеки веб-сайтів на базі WordPress.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Extensions by HocWP Team та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'verify_email', переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна до виправлення вразливості.