Уразливість відсутності авторизації в плагіні RegistrationMagic для WordPress
Уразливість у плагіні RegistrationMagic для WordPress дозволяє неавторизованим змінювати налаштування безпеки. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 14.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RegistrationMagic для WordPress версій до 6.0.7.4 включно має уразливість відсутності перевірки авторизації через відсутність nonce та перевірки прав у обробнику AJAX rm_set_otp. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, включно з ключами reCAPTCHA, параметрами безпеки та назвами меню на фронтенді.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін критичних налаштувань безпеки плагіна, що підвищує ризик компрометації вебсайту. Зловмисники можуть обійти захист reCAPTCHA або змінити інші параметри, що впливають на безпеку та функціональність сайту. Це створює потенційні загрози для цілісності та доступності вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна RegistrationMagic від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-обробника rm_set_otp, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також провести аудит налаштувань безпеки сайту та посилити контроль доступу.