CVE-2024-10097: Luka w Loginizer umożliwiająca obejście uwierzytelniania
Loginizer do WordPressa ma lukę pozwalającą na logowanie się bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 48.06%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- loginizer
Co wiadomo
Wtyczki Loginizer Security i Loginizer dla WordPressa do wersji 1.9.2 włącznie są podatne na obejście uwierzytelniania z powodu niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, np. administrator, jeśli znają jego adres e-mail i użytkownik nie ma konta w usłudze zwracającej token.
Wpływ biznesowy
Podatność umożliwia nieautoryzowany dostęp do kont użytkowników, w tym kont o wysokich uprawnieniach, co może prowadzić do przejęcia kontroli nad stroną WordPress. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa serwisu, zwłaszcza jeśli korzystają z funkcji logowania społecznościowego.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Loginizer i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.