CVE-2024-10020: luka w wtyczce Heateor Social Login umożliwiająca obejście uwierzytelniania
Wtyczka Heateor Social Login ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 40.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social login
Co wiadomo
Wtyczka Heateor Social Login dla WordPressa w wersjach do 1.1.35 włącznie ma lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, jeśli znają jego adres e-mail i użytkownik nie ma konta powiązanego z usługą zwracającą token.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do naruszenia danych i eskalacji uprawnień, zwłaszcza jeśli administratorzy korzystają z logowania społecznościowego. Może to zagrozić integralności i bezpieczeństwu witryny oraz danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Heateor Social Login i ich zastosowanie. W międzyczasie warto ograniczyć lub wyłączyć logowanie społecznościowe, szczególnie dla kont administracyjnych, monitorować logi dostępu pod kątem podejrzanych logowań oraz weryfikować uprawnienia użytkowników.