Уразливість у плагіні AllCoach WordPress дозволяє скинути паролі користувачів
Виявлено критичну уразливість у плагіні AllCoach WordPress, що дозволяє зловмисникам скинути паролі користувачів і захопити сайт.
- CVSS
- 8.8 HIGH
- EPSS
- 15.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AllCoach для WordPress версій до 1.0.2 не перевіряє, чи електронна адреса вже асоційована з користувачем, перед скиданням пароля. Це дозволяє неавторизованим зловмисникам змінювати паролі будь-яких акаунтів, включно з адміністраторами, і захоплювати контроль над сайтом.
Бізнес-вплив
Ця уразливість створює високий ризик компрометації облікових записів, що може призвести до повного контролю над сайтом. Для власників інфраструктури це означає потенційні втрати даних, порушення роботи сервісів та шкоду репутації. ІТ-операторам слід негайно оцінити використання плагіна та вжити заходів для захисту систем.
Рекомендовані дії адміністратора
Рекомендується оновити плагін AllCoach до версії 1.0.2 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до реєстраційних ендпоінтів, переглянути журнали безпеки на предмет підозрілої активності та посилити моніторинг облікових записів. Важливо також інформувати користувачів про необхідність змінити паролі після оновлення.