Уразливість у плагіні Comments для WordPress дозволяє обходити автентифікацію через disqus.com
Плагін Comments для WordPress до 7.6.40 дозволяє обходити автентифікацію через disqus.com, що створює ризик несанкціонованого доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 13.39%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Comments для WordPress версій до 7.6.40 неправильно перевіряє ідентичність користувача при використанні провайдера disqus.com. Це дозволяє зловмиснику увійти під будь-яким користувачем, знаючи лише його електронну адресу, навіть якщо у користувача немає облікового запису на disqus.com.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до облікових записів користувачів сайту, що підвищує ризик компрометації даних і потенційних атак від імені легітимних користувачів. Власники сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Comments до останньої версії, в якій ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити використання провайдера disqus.com або тимчасово відключити плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.