Критична вразливість у TranslatePress дозволяє викрадення облікового запису адміністратора
Критична вразливість у TranslatePress для WordPress дозволяє викрадення облікового запису адміністратора через скидання пароля. Рекомендовано оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 83.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін TranslatePress для WordPress має критичну вразливість, що дозволяє неавторизованим зловмисникам отримати URL скидання пароля адміністратора з відкритим ключем і параметрами входу. Це можливо через AJAX-дію 'trp_get_translations_regular' при увімкненому автоматичному збереженні рядків і налаштованій другорядній мові профілю адміністратора.
Бізнес-вплив
Вразливість може призвести до повного захоплення облікового запису адміністратора сайту, що ставить під загрозу безпеку всього вебресурсу. Зловмисники можуть отримати повний контроль над сайтом, що може спричинити витік даних, зміну контенту або інші шкідливі дії. Це особливо критично для організацій, які покладаються на WordPress для управління важливою інформацією.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна TranslatePress і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід тимчасово вимкнути автоматичне збереження рядків або перевірити налаштування локалі адміністратора, щоб уникнути використання другорядних мов. Також варто провести аудит логів на предмет підозрілої активності та обмежити доступ до адміністративної панелі. DataHouse підтримує перевірку версій плагінів і допомагає у зниженні мережевої експозиції для підвищення безпеки.