Уразливість у плагіні TrueBooker для WordPress дозволяє змінювати електронні адреси користувачів без авторизації
Плагін TrueBooker до 1.2.7 дозволяє неавторизованим користувачам змінювати email адміністраторів і захоплювати їхні облікові записи. Оновіть плагін для безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TrueBooker для WordPress версій до 1.2.7 має недоліки в перевірці авторизації в деяких AJAX діях, що дозволяє неавторизованим користувачам змінювати електронні адреси будь-яких користувачів, включно з адміністраторами, та отримувати контроль над їхніми обліковими записами через відновлення пароля.
Бізнес-вплив
Ця уразливість може призвести до повного захоплення облікових записів адміністраторів сайту, що ставить під загрозу безпеку вебресурсу, конфіденційність даних та цілісність контенту. Зловмисники можуть отримати повний контроль над сайтом, змінювати налаштування та поширювати шкідливий код, що негативно впливає на репутацію та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін TrueBooker до версії 1.2.7 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до AJAX дій плагіна та перевірити журнали на ознаки несанкціонованих змін. Також варто провести аудит облікових записів адміністратора та змінити паролі. DataHouse підтримує перевірку версій плагінів і допомагає у зниженні ризиків через управління патчами та моніторинг безпеки.