Уразливість обходу автентифікації в плагіні LoginPress Pro для WordPress
LoginPress Pro для WordPress має критичну уразливість обходу автентифікації, що дозволяє зловмисникам увійти як будь-який користувач. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 42.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LoginPress Pro для WordPress версій до 5.0.1 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача, повернутого соціальним токеном. Зловмисники можуть увійти під будь-яким існуючим користувачем, наприклад адміністратором, якщо мають доступ до електронної пошти жертви.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до сайту WordPress із правами будь-якого користувача, включно з адміністраторами. Це створює високий ризик компрометації даних, зміни контенту та порушення роботи вебресурсу. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для захисту системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LoginPress Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити або тимчасово відключити соціальний вхід, перевірити журнали доступу на підозрілі дії та посилити контроль доступу. Також варто провести аудит користувачів із правами адміністратора та змінити паролі.