CVE-2024-10097: Luka w Loginizer umożliwiająca obejście uwierzytelniania

Loginizer do WordPressa ma lukę pozwalającą na logowanie się bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10097CVSS 8.1Web

CVE-2024-10097: Luka w Loginizer umożliwiająca obejście uwierzytelniania

Loginizer do WordPressa ma lukę pozwalającą na logowanie się bez uwierzytelnienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
48.06%
Aktywnie wykorzystywana
brak w KEV
Produkt
loginizer

Co wiadomo

Wtyczki Loginizer Security i Loginizer dla WordPressa do wersji 1.9.2 włącznie są podatne na obejście uwierzytelniania z powodu niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, np. administrator, jeśli znają jego adres e-mail i użytkownik nie ma konta w usłudze zwracającej token.

Wpływ biznesowy

Podatność umożliwia nieautoryzowany dostęp do kont użytkowników, w tym kont o wysokich uprawnieniach, co może prowadzić do przejęcia kontroli nad stroną WordPress. Operatorzy powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa serwisu, zwłaszcza jeśli korzystają z funkcji logowania społecznościowego.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Loginizer i jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie podatnych funkcji. Priorytetem jest szybka weryfikacja i wdrożenie poprawek od dostawcy.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS