Luka uwierzytelniania wtyczki Social Login dla WordPress (CVE-2024-10961)

Krytyczna luka wtyczki Social Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja.
CVE-2024-10961CVSS 9.8CMS

Luka uwierzytelniania wtyczki Social Login dla WordPress (CVE-2024-10961)

Krytyczna luka wtyczki Social Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
64.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Login dla WordPress do wersji 5.9.0 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego e-mail i użytkownik nie ma konta w usłudze zwracającej token.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do kont użytkowników WordPress, co może skutkować przejęciem kontroli nad stroną, zmianą treści lub eskalacją uprawnień. Operatorzy stron powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Social Login do wersji po 5.9.0, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz weryfikować konta użytkowników pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS