CVE-2023-24375: Luka w autoryzacji w miniOrange WordPress Social Login i Register

Luka w autoryzacji w miniOrange WordPress Social Login do wersji 7.5.14. Zalecane aktualizacje i przegląd konfiguracji kontroli dostępu.
CVE-2023-24375CVSS 3.5CMS

CVE-2023-24375: Luka w autoryzacji w miniOrange WordPress Social Login i Register

Luka w autoryzacji w miniOrange WordPress Social Login do wersji 7.5.14. Zalecane aktualizacje i przegląd konfiguracji kontroli dostępu.

CVSS
3.5 LOW
EPSS
35.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka miniOrange WordPress Social Login i Register (Discord, Google, Twitter, LinkedIn) zawiera lukę w autoryzacji, która pozwala na wykorzystanie błędnie skonfigurowanych poziomów kontroli dostępu. Luka dotyczy wersji do 7.5.14 włącznie.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z tej wtyczki istnieje ryzyko nieautoryzowanego dostępu do funkcji logowania społecznościowego, co może prowadzić do naruszenia bezpieczeństwa kont użytkowników. Choć ryzyko oceniono jako niskie, zaleca się podjęcie działań w celu ograniczenia potencjalnych zagrożeń.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki miniOrange WordPress Social Login i Register oraz ich instalację. W przypadku braku łatki należy ograniczyć ekspozycję usługi, przejrzeć logi pod kątem podejrzanych aktywności i zweryfikować konfigurację kontroli dostępu. Priorytetem jest minimalizacja ryzyka poprzez poprawne ustawienie uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS