Luka uwierzytelniania wtyczki Social Login dla WordPress (CVE-2024-10961)
Krytyczna luka wtyczki Social Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 64.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Social Login dla WordPress do wersji 5.9.0 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, jeśli znają jego e-mail i użytkownik nie ma konta w usłudze zwracającej token.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do kont użytkowników WordPress, co może skutkować przejęciem kontroli nad stroną, zmianą treści lub eskalacją uprawnień. Operatorzy stron powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Social Login do wersji po 5.9.0, jeśli dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz weryfikować konta użytkowników pod kątem nieautoryzowanych zmian.