Критична уразливість обходу автентифікації у плагіні Single Sign On For TNG для WordPress
Критична уразливість у плагіні Single Sign On For TNG WordPress дозволяє змінити паролі без авторизації. Рекомендується негайне оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Single Sign On For TNG для WordPress має критичну уразливість обходу автентифікації через незахищене скидання пароля у версіях до 2.0.0 включно. Зловмисники можуть змінити пароль будь-якого облікового запису, включно з адміністраторами, без підтвердження власності чи посилання з електронної пошти.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим користувачам отримати повний контроль над сайтом WordPress, що може призвести до компрометації даних, втрати доступу та порушення роботи бізнесу. Власники інфраструктури повинні розглядати це як критичну загрозу безпеці, що потребує негайного реагування для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Single Sign On For TNG від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до функцій скидання пароля, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати мережеву експозицію сайту. Для додаткової підтримки рекомендуємо звернутися до служби підтримки DataHouse для перевірки версій, управління патчами та аналізу логів.