Уразливість у Secure Passkeys для WordPress дозволяє неавторизований доступ
Уразливість Secure Passkeys для WordPress дозволяє користувачам з рівнем Subscriber переглядати та видаляти ключі доступу. Рекомендовано оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 11.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Secure Passkeys для WordPress має уразливість через відсутність перевірки прав у функціях delete_passkey() та passkeys_list() у версіях до 1.2.1 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище переглядати та видаляти ключі доступу.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до ключів безпеки, що підвищує ризик компрометації облікових записів і втрати контролю над доступом до сайту. Це створює потенційні загрози для цілісності та безпеки вебресурсу, особливо в організаціях, що використовують WordPress для критичних бізнес-процесів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Secure Passkeys від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи контролю доступу.