Уразливість обходу автентифікації в плагіні Spirit Framework для WordPress
Критична уразливість у плагіні Spirit Framework для WordPress дозволяє неавторизованим користувачам входити під будь-яким обліковим записом, включно з адміністраторами.
- CVSS
- 9.8 CRITICAL
- EPSS
- 41.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Spirit Framework для WordPress версій до 1.2.14 включно містить критичну уразливість обходу автентифікації через неправильну перевірку користувача у функції custom_actions(). Це дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, якщо відомий їхній логін.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці сайтів на WordPress, що використовують плагін Spirit Framework. Зловмисники можуть отримати повний контроль над сайтом, що призведе до компрометації даних, порушення роботи та потенційних фінансових втрат. Власники інфраструктури повинні розглядати цю проблему як пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Spirit Framework і оновити його до останньої доступної версії, якщо така існує. Якщо оновлення недоступне, слід обмежити доступ до адміністративних облікових записів, переглянути журнали доступу на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як двофакторна автентифікація. Також слід стежити за оновленнями від розробника плагіна.