Luka wtyczki OAuth Single Sign On dla WordPress umożliwia obejście uwierzytelniania
Wtyczka OAuth Single Sign On dla WordPress ma krytyczną lukę umożliwiającą nieautoryzowany dostęp do kont użytkowników. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 51.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka OAuth Single Sign On – SSO (OAuth Client) dla WordPressa do wersji 6.26.3 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Błąd wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do kont z wysokimi uprawnieniami bez konieczności posiadania hasła, co stwarza poważne ryzyko dla bezpieczeństwa witryny opartej na WordPress. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej eliminacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki OAuth Single Sign On i ich wdrożenie. W przypadku braku natychmiastowej łatki należy ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Niezbędne jest także przeprowadzenie przeglądu kont użytkowników pod kątem nieautoryzowanych logowań i wzmocnienie polityk bezpieczeństwa.