Уразливість у плагіні Single Sign On For TNG WordPress дозволяє скинути пароль без автентифікації
Плагін Single Sign On For TNG WordPress до 2.2.0 дозволяє скинути пароль без автентифікації, що може призвести до повного контролю над сайтом.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Single Sign On For TNG WordPress версій до 2.2.0 некоректно перевіряє запити на скидання пароля, що дозволяє неавторизованим зловмисникам змінювати паролі будь-яких користувачів, включно з адміністраторами. Це може призвести до повного контролю над сайтом.
Бізнес-вплив
Ця уразливість створює високий ризик компрометації вебсайту на базі WordPress, оскільки зловмисники можуть отримати права адміністратора без автентифікації. Для власників інфраструктури це означає потенційну втрату контролю над ресурсами, витік даних та порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Single Sign On For TNG до версії 2.2.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до функції скидання пароля, перевірити журнали безпеки на ознаки зловмисної активності та зменшити мережеву експозицію сайту. Для додаткової підтримки звертайтеся до DataHouse для перевірки версій, управління патчами та аналізу логів.