Критична вразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress
Критична вразливість обходу автентифікації в плагіні WP Directorybox Manager для WordPress дозволяє зловмисникам увійти під будь-яким користувачем без пароля.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Directorybox Manager для WordPress версій до 2.5 включно має критичну вразливість обходу автентифікації через помилку в функції wp_dp_enquiry_agent_contact_form_submit_callback. Зловмисники без автентифікації можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо знають ім'я користувача.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим зловмисникам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, зміни вмісту або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю загрозу як критичну через високий рівень доступу, який може бути отриманий без пароля.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Directorybox Manager та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.