Уразливість обходу автентифікації в LoginPress Pro для WordPress через неперевірений OAuth Email
Уразливість у LoginPress Pro для WordPress дозволяє обходити автентифікацію через неперевірений OAuth Email Discord. Рекомендується оновлення плагіна.
- CVSS
- 8.1 HIGH
- EPSS
- 27.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LoginPress Pro для WordPress має уразливість обходу автентифікації через неперевірений email у OAuth Discord, що дозволяє зловмисникам отримати доступ до будь-якого облікового запису, включно з адміністраторами. Уразливість присутня у всіх версіях до 6.2.3 включно.
Бізнес-вплив
Ця уразливість може призвести до повного захоплення облікових записів WordPress, включно з адміністративними, що ставить під загрозу безпеку вебсайтів і даних. Зловмисники можуть отримати несанкціонований доступ, змінювати вміст сайту або викрадати конфіденційну інформацію, що негативно впливає на репутацію та операційну діяльність бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна LoginPress Pro та встановити останні патчі від розробника. Якщо оновлення недоступні, слід обмежити використання OAuth Discord для входу, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також провести аудит користувачів із незвичайними email-адресами та розглянути тимчасове відключення плагіна, якщо ризик високий.