Уразливість обходу автентифікації у плагіні WPCOM Member для WordPress
Критична уразливість у плагіні WPCOM Member для WordPress дозволяє обходити автентифікацію через параметр 'user_phone'. Оновіть плагін для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPCOM Member для WordPress має критичну уразливість обходу автентифікації у версіях до 1.7.5 включно через недостатню перевірку параметра 'user_phone' при вході. Це дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, якщо увімкнено вхід через SMS.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайтів на базі WordPress, що використовують плагін WPCOM Member, оскільки зловмисники можуть отримати повний контроль над сайтом, обходячи автентифікацію. Це може призвести до компрометації даних, втрати довіри користувачів та порушення роботи бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити версію плагіна WPCOM Member і оновити його до останньої доступної версії, якщо така є. Якщо оновлення недоступне, рекомендується тимчасово відключити плагін або функцію входу через SMS, переглянути журнали доступу на предмет підозрілої активності та обмежити доступ до адміністративної панелі. Важливо також регулярно моніторити оновлення безпеки від розробника плагіна.