Уразливість обходу автентифікації у плагіні WPCOM Member для WordPress
Виявлено уразливість обходу автентифікації в плагіні WPCOM Member для WordPress через слабкий OTP та відсутність обмежень спроб.
- CVSS
- 8.1 HIGH
- EPSS
- 37.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPCOM Member для WordPress містить уразливість обходу автентифікації через брутфорс у версіях до 1.7.16 включно. Слабка генерація одноразових паролів (OTP) з 6 цифр та відсутність обмежень спроб дозволяють зловмисникам отримати доступ, знаючи номер телефону жертви.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам обходити механізми автентифікації та входити в акаунти будь-яких користувачів, включно з адміністраторами. Це створює серйозні ризики для безпеки вебсайтів на базі WordPress, що використовують цей плагін, включно з можливістю компрометації даних та контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPCOM Member від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій автентифікації, впровадити додаткові механізми захисту, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сервісу до мінімуму.