Уразливість обходу автентифікації в плагіні miniOrange OTP Login для WordPress
Критична уразливість обходу автентифікації в плагіні miniOrange OTP Login для WordPress дозволяє захопити облікові записи адміністраторів. Рекомендується оновлення та перевірка конфігурації.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін miniOrange OTP Login, Verification and SMS Notifications для WordPress має критичну уразливість обходу автентифікації, що дозволяє неавторизованим зловмисникам отримати контроль над обліковим записом адміністратора. Проблема пов’язана з відсутністю серверної перевірки кроку валідації OTP у функції скидання пароля.
Бізнес-вплив
Ця уразливість може призвести до повного захоплення облікових записів адміністраторів WordPress-сайтів, що ставить під загрозу безпеку вебресурсів і може спричинити несанкціоновані зміни, викрадення даних або повний контроль над сайтом. Власники інфраструктури повинні розглянути ризики, пов’язані з використанням цього плагіна, особливо якщо активовано інтеграцію Ultimate Member Password Reset Form і не налаштовано телефонне скидання пароля.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна miniOrange OTP Login і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід тимчасово вимкнути функцію скидання пароля через Ultimate Member або плагін повністю, обмежити доступ до відповідних сторінок, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також розглянути налаштування плагіна для використання телефонного скидання пароля, що знижує ризики експлуатації.