CVE-2023-25455: Luka brakującej autoryzacji w miniOrange WordPress Social Login
Luka brakującej autoryzacji w miniOrange WordPress Social Login umożliwia nieautoryzowany dostęp. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 50.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka miniOrange WordPress Social Login i Register (Discord, Google, Twitter, LinkedIn) zawiera lukę brakującej autoryzacji, która pozwala na wykorzystanie błędnie skonfigurowanych poziomów kontroli dostępu. Luka dotyczy wersji od nieznanej do 7.6.0.
Wpływ biznesowy
Luka może umożliwić nieautoryzowany dostęp do funkcji logowania społecznościowego, co może prowadzić do naruszenia bezpieczeństwa kont użytkowników i potencjalnych nadużyć. Operatorzy stron opartych na WordPress powinni zweryfikować konfigurację i zabezpieczenia wtyczki, aby ograniczyć ryzyko nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki miniOrange WordPress Social Login i Register oraz ich instalację. W międzyczasie warto ograniczyć ekspozycję funkcji logowania społecznościowego, przejrzeć logi pod kątem podejrzanych aktywności oraz zweryfikować konfigurację kontroli dostępu w panelu administracyjnym.