Уразливість у плагіні Pie Register для WordPress дозволяє передбачити токени верифікації акаунтів
Плагін Pie Register до 3.8.4.10 має уразливість, що дозволяє передбачити токени верифікації акаунтів і активувати їх без доступу до пошти.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pie Register для WordPress версій до 3.8.4.10 використовує недостатньо випадкові значення при генерації токенів підтвердження акаунтів. Це дозволяє неавторизованим зловмисникам передбачити дійсний токен та активувати акаунт без доступу до пов’язаної електронної пошти.
Бізнес-вплив
Уразливість може призвести до несанкціонованої активації акаунтів, що створює ризик обходу механізмів підтвердження користувачів. Це може вплинути на безпеку користувацьких даних і довіру до системи, особливо в організаціях, які покладаються на підтвердження електронної пошти для верифікації користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Pie Register до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій реєстрації, перевірити журнали на підозрілі активності та посилити моніторинг. Рекомендується також переглянути політику верифікації користувачів та застосувати додаткові заходи безпеки.