Krytyczna luka uwierzytelniania w wtyczce Sign In With Google dla WordPress

Krytyczna luka umożliwia pominięcie uwierzytelniania w wtyczce Sign In With Google do WordPress. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-11015CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Sign In With Google dla WordPress

Krytyczna luka umożliwia pominięcie uwierzytelniania w wtyczce Sign In With Google do WordPress. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
52.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Sign In With Google dla WordPress do wersji 1.8.0 włącznie ma poważną lukę umożliwiającą pominięcie uwierzytelniania. Błąd wynika z niewystarczających kontroli wartości null podczas ustawiania tokena dostępu i informacji o użytkowniku, co pozwala nieautoryzowanym atakującym zalogować się jako pierwszy użytkownik korzystający z Google OAuth, potencjalnie administrator.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając atakującym przejęcie konta pierwszego użytkownika, często administratora. Może to prowadzić do pełnej kompromitacji strony, utraty danych i dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Sign In With Google i zastosować najnowszą wersję zawierającą poprawkę. W przypadku braku natychmiastowej aktualizacji zaleca się ograniczenie dostępu do funkcji logowania przez Google OAuth, monitorowanie logów uwierzytelniania pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanego logowania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS