CVE-2023-24375: Luka w autoryzacji w miniOrange WordPress Social Login i Register
Luka w autoryzacji w miniOrange WordPress Social Login do wersji 7.5.14. Zalecane aktualizacje i przegląd konfiguracji kontroli dostępu.
- CVSS
- 3.5 LOW
- EPSS
- 35.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka miniOrange WordPress Social Login i Register (Discord, Google, Twitter, LinkedIn) zawiera lukę w autoryzacji, która pozwala na wykorzystanie błędnie skonfigurowanych poziomów kontroli dostępu. Luka dotyczy wersji do 7.5.14 włącznie.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do funkcji logowania społecznościowego, co może prowadzić do naruszenia bezpieczeństwa kont użytkowników. Choć ryzyko oceniono jako niskie, zaleca się podjęcie działań w celu ograniczenia potencjalnych zagrożeń.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki miniOrange WordPress Social Login i Register oraz ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję usługi, przejrzeć logi pod kątem podejrzanych aktywności i zweryfikować konfigurację kontroli dostępu. Priorytetem jest minimalizacja ryzyka poprzez poprawne ustawienie uprawnień.