Уразливість у плагіні SmilePass Selfie Login для WordPress дозволяє неавторизованим користувачам входити як будь-який зареєстрований акаунт
Плагін SmilePass Selfie Login до 1.0.2 дозволяє зловмисникам входити як адміністратори без перевірки особи. Рекомендується оновлення та аудит безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SmilePass Selfie Login для WordPress версії до 1.0.2 не виконує серверної перевірки особи користувача, що дозволяє зловмисникам входити в систему під будь-яким акаунтом, включно з адміністраторами. Це створює серйозний ризик несанкціонованого доступу до сайту.
Бізнес-вплив
Ця уразливість може призвести до повного компрометації вебсайту, оскільки зловмисники можуть отримати права адміністратора без аутентифікації. Для власників інфраструктури це означає потенційні втрати даних, порушення роботи сервісів та шкоду репутації. Важливо оперативно виявити та усунути цю загрозу, щоб запобігти несанкціонованому доступу.
Рекомендовані дії адміністратора
Рекомендується негайно оновити або видалити плагін SmilePass Selfie Login, перевірити наявність оновлень від розробника, обмежити доступ до адміністративної панелі та переглянути журнали безпеки на предмет підозрілої активності. Також слід провести аудит користувачів і змінити паролі адміністративних акаунтів. DataHouse підтримує перевірку версій плагінів та допомагає у зниженні мережевої експозиції для підвищення безпеки.