Уразливість у плагіні Buddypress Force Password Change для WordPress дозволяє захоплення облікових записів
Плагін Buddypress Force Password Change для WordPress має уразливість, що дозволяє автентифікованим користувачам захоплювати облікові записи через зміну паролів.
- CVSS
- 4.2 MEDIUM
- EPSS
- 11.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Buddypress Force Password Change для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати паролі інших користувачів без належної перевірки їхньої особи. Це може призвести до захоплення облікових записів, включно з адміністраторами.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість означає ризик несанкціонованого доступу до облікових записів користувачів, що може призвести до компрометації сайту та втрати контролю над адміністративними функціями. Зловмисники можуть використовувати цю вразливість для отримання повного контролю над сайтом, що негативно впливає на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів з рівнем підписника та вище до функцій зміни пароля, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.