Krytyczna luka uwierzytelniania w wtyczce Sign In With Google dla WordPress
Krytyczna luka umożliwia pominięcie uwierzytelniania w wtyczce Sign In With Google do WordPress. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Sign In With Google dla WordPress do wersji 1.8.0 włącznie ma poważną lukę umożliwiającą pominięcie uwierzytelniania. Błąd wynika z niewystarczających kontroli wartości null podczas ustawiania tokena dostępu i informacji o użytkowniku, co pozwala nieautoryzowanym atakującym zalogować się jako pierwszy użytkownik korzystający z Google OAuth, potencjalnie administrator.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym przejęcie konta pierwszego użytkownika, często administratora. Może to prowadzić do pełnej kompromitacji strony, utraty danych i dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Sign In With Google i zastosować najnowszą wersję zawierającą poprawkę. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji logowania przez Google OAuth, monitorowanie logów uwierzytelniania pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanego logowania.