CVE-2024-10020: luka w wtyczce Heateor Social Login umożliwiająca obejście uwierzytelniania

Wtyczka Heateor Social Login ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10020CVSS 8.1CMS

CVE-2024-10020: luka w wtyczce Heateor Social Login umożliwiająca obejście uwierzytelniania

Wtyczka Heateor Social Login ma krytyczną lukę umożliwiającą obejście uwierzytelniania. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
40.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
social login

Co wiadomo

Wtyczka Heateor Social Login dla WordPressa w wersjach do 1.1.35 włącznie ma lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, jeśli znają jego adres e-mail i użytkownik nie ma konta powiązanego z usługą zwracającą token.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do naruszenia danych i eskalacji uprawnień, zwłaszcza jeśli administratorzy korzystają z logowania społecznościowego. Może to zagrozić integralności i bezpieczeństwu witryny oraz danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Heateor Social Login i ich zastosowanie. W międzyczasie warto ograniczyć lub wyłączyć logowanie społecznościowe, szczególnie dla kont administracyjnych, monitorować logi dostępu pod kątem podejrzanych logowań oraz weryfikować uprawnienia użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS