Критична уразливість обходу автентифікації в BuddyBoss Platform Pro для WordPress
Критична уразливість в BuddyBoss Platform Pro дозволяє неавторизованим користувачам входити під будь-яким акаунтом через Apple OAuth. Оновіть плагін для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.77%
- Активно використовується
- немає в KEV
- Продукт
- buddyboss platform
Що відомо
Плагін BuddyBoss Platform Pro для WordPress версій до 2.7.01 включно має уразливість обходу автентифікації через недостатню перевірку користувача під час запиту Apple OAuth. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо відомий їхній email.
Бізнес-вплив
Уразливість з критичним рейтингом CVSS 9.8 може призвести до повного компрометації сайту, оскільки зловмисник може отримати права адміністратора без автентифікації. Це створює серйозні ризики для безпеки даних, конфіденційності користувачів і цілісності вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна BuddyBoss Platform Pro від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції автентифікації через Apple OAuth, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту. Рекомендується також перевірити права користувачів і змінити паролі для критичних облікових записів.