CVE-2024-11087: luka w wtyczce miniOrange Social Login umożliwiająca obejście uwierzytelniania

Wtyczka miniOrange Social Login do WordPress ma krytyczną lukę umożliwiającą atakującym logowanie jako dowolny użytkownik. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-11087CVSS 8.1CMS

CVE-2024-11087: luka w wtyczce miniOrange Social Login umożliwiająca obejście uwierzytelniania

Wtyczka miniOrange Social Login do WordPress ma krytyczną lukę umożliwiającą atakującym logowanie jako dowolny użytkownik. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
8.1 HIGH
EPSS
35.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
social login

Co wiadomo

Wtyczka miniOrange Social Login and Register Pro dla WordPress (obsługująca Discord, Google, Twitter, LinkedIn) do wersji 200.3.9 włącznie zawiera lukę pozwalającą na obejście uwierzytelniania. Luka wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką miniOrange Social Login, gdyż umożliwia atakującym przejęcie kont o wysokich uprawnieniach bez znajomości hasła. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki miniOrange Social Login i jej instalację, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję funkcji logowania społecznościowego, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników o wysokich uprawnieniach i zmienić hasła, jeśli istnieje podejrzenie naruszenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS