CVE-2023-25455: Luka brakującej autoryzacji w miniOrange WordPress Social Login

Luka brakującej autoryzacji w miniOrange WordPress Social Login umożliwia nieautoryzowany dostęp. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2023-25455CVSS 5.3CMS

CVE-2023-25455: Luka brakującej autoryzacji w miniOrange WordPress Social Login

Luka brakującej autoryzacji w miniOrange WordPress Social Login umożliwia nieautoryzowany dostęp. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
5.3 MEDIUM
EPSS
50.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka miniOrange WordPress Social Login i Register (Discord, Google, Twitter, LinkedIn) zawiera lukę brakującej autoryzacji, która pozwala na wykorzystanie błędnie skonfigurowanych poziomów kontroli dostępu. Luka dotyczy wersji od nieznanej do 7.6.0.

Wpływ biznesowy

Luka może umożliwić nieautoryzowany dostęp do funkcji logowania społecznościowego, co może prowadzić do naruszenia bezpieczeństwa kont użytkowników i potencjalnych nadużyć. Operatorzy stron opartych na WordPress powinni zweryfikować konfigurację i zabezpieczenia wtyczki, aby ograniczyć ryzyko nieautoryzowanego dostępu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki miniOrange WordPress Social Login i Register oraz ich instalację. W międzyczasie warto ograniczyć ekspozycję funkcji logowania społecznościowego, przejrzeć logi pod kątem podejrzanych aktywności oraz zweryfikować konfigurację kontroli dostępu w panelu administracyjnym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS