Уразливість обходу автентифікації в плагіні Orion Login with SMS для WordPress
Виявлено уразливість обходу автентифікації в плагіні Orion Login with SMS для WordPress, що дозволяє неавторизованим користувачам входити під чужими обліковими записами.
- CVSS
- 8.1 HIGH
- EPSS
- 40.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Orion Login with SMS для WordPress версій до 1.0.5 включно має уразливість обходу автентифікації через слабку перевірку OTP та необмежену кількість спроб введення коду. Це дозволяє неавторизованим зловмисникам увійти під обліковими записами інших користувачів, включно з адміністраторами, якщо вони знають їхній номер телефону.
Бізнес-вплив
Уразливість створює високий ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до компрометації сайту, втрати даних або порушення роботи. Власники інфраструктури повинні враховувати цей ризик, особливо якщо використовують плагін Orion Login with SMS для аутентифікації користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Orion Login with SMS від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції входу через SMS, переглянути журнали входів на предмет підозрілої активності, обмежити кількість спроб введення коду та розглянути альтернативні методи автентифікації.