CVE-2024-10114: Luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania

Wtyczka WooCommerce Social Login do wersji 2.7.7 ma krytyczną lukę umożliwiającą nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10114CVSS 8.1CMS

CVE-2024-10114: Luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania

Wtyczka WooCommerce Social Login do wersji 2.7.7 ma krytyczną lukę umożliwiającą nieautoryzowane logowanie jako administrator. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
41.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce social login

Co wiadomo

Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.7.7 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Niedostateczna weryfikacja użytkownika zwracanego przez token logowania społecznościowego umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z WooCommerce Social Login, gdyż atakujący mogą uzyskać nieautoryzowany dostęp do kont z wysokimi uprawnieniami. Może to prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoką ocenę CVSS (8.1).

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WooCommerce Social Login i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie funkcji logowania społecznościowego. Niezbędne jest również przeprowadzenie przeglądu uprawnień użytkowników i wzmocnienie kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS