Уразливість у плагіні WordPress WeChat QR Login дозволяє обходити автентифікацію
Плагін WordPress WeChat QR Login має уразливість, що дозволяє обходити автентифікацію та входити без пароля. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.1 CRITICAL
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress WeChat QR Login версії до 1.3 не перевіряє належним чином запити вебхука, що дозволяє зловмиснику створити подію входу для будь-якого користувача та отримати код входу. Це дає можливість увійти в обліковий запис, включно з адміністративним, без пароля.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до адміністративних та інших облікових записів на сайті WordPress, що ставить під загрозу цілісність і безпеку вебресурсу. Зловмисники можуть отримати повний контроль над сайтом, викрасти дані або змінити контент, що негативно впливає на репутацію та бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вебхуків, переглянути журнали доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто посилити моніторинг безпеки та підвищити обізнаність користувачів щодо потенційних загроз.