Уразливість обходу автентифікації в плагіні OwnID Passwordless Login для WordPress
Критична уразливість обходу автентифікації в плагіні OwnID Passwordless Login для WordPress дозволяє зловмисникам отримати доступ до облікових записів користувачів.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.69%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін OwnID Passwordless Login для WordPress має критичну уразливість обходу автентифікації у версіях до 1.3.4 включно. Через неправильну перевірку значення ownid_shared_secret зловмисники можуть увійти під обліковими записами інших користувачів, включно з адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів WordPress, що може призвести до компрометації сайту, втрати даних або порушення цілісності контенту. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки вона відкриває шлях до повного контролю над сайтом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити версію плагіна OwnID Passwordless Login і оновити її до останньої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити конфігурацію ownid_shared_secret, переглянути журнали доступу на предмет підозрілої активності та застосувати заходи зниження ризиків, такі як обмеження прав користувачів.