Уразливість скидання пароля в плагіні Custom Login Page Customizer для WordPress
Високорівнева уразливість у плагіні Custom Login Page Customizer дозволяє скинути пароль будь-якого користувача без авторизації. Оновіть плагін для захисту сайту.
- CVSS
- 8.1 HIGH
- EPSS
- 22.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Custom Login Page Customizer для WordPress версії до 2.5.4 має уразливість, що дозволяє неавторизованим користувачам скинути пароль будь-якого користувача, знаючи лише його ім'я користувача. Це може призвести до отримання доступу до облікових записів, включно з адміністративними.
Бізнес-вплив
Ця уразливість створює високий ризик компрометації облікових записів користувачів, особливо адміністраторів, що може призвести до повного контролю над сайтом. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки зловмисники можуть отримати несанкціонований доступ та змінити налаштування або контент сайту.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Custom Login Page Customizer до версії 2.5.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів користувачів.