Уразливість у плагіні WP Login and Register using JWT дозволяє неавторизований доступ до даних
Плагін WordPress WP Login and Register using JWT має уразливість, що дозволяє створювати API-ключі без перевірки прав. Рекомендується оновлення та аудит доступів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Login and Register using JWT для WordPress має уразливість через відсутність перевірки прав у функції mo_jwt_generate_new_api_key у версіях до 3.0.0 включно. Це дозволяє користувачам з рівнем доступу Subscriber і вище створювати нові API-ключі на сайтах без налаштованих ключів і отримувати доступ до обмежених кінцевих точок.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до захищених ресурсів сайту, що ставить під загрозу конфіденційність і цілісність даних. Для власників сайтів на WordPress це означає потенційний ризик компрометації системи через зловмисне використання створених API-ключів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Login and Register using JWT від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище, перевірити конфігурацію API-ключів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення уразливості.