CVE-2024-11087: luka w wtyczce miniOrange Social Login umożliwiająca obejście uwierzytelniania
Wtyczka miniOrange Social Login do WordPress ma krytyczną lukę umożliwiającą atakującym logowanie jako dowolny użytkownik. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 35.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- social login
Co wiadomo
Wtyczka miniOrange Social Login and Register Pro dla WordPress (obsługująca Discord, Google, Twitter, LinkedIn) do wersji 200.3.9 włącznie zawiera lukę pozwalającą na obejście uwierzytelniania. Luka wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, w tym administrator.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką miniOrange Social Login, gdyż umożliwia atakującym przejęcie kont o wysokich uprawnieniach bez znajomości hasła. Może to prowadzić do nieautoryzowanego dostępu do danych, modyfikacji zawartości oraz dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podejść do jej zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki miniOrange Social Login i jej instalację, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć ekspozycję funkcji logowania społecznościowego, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt kont użytkowników o wysokich uprawnieniach i zmienić hasła, jeśli istnieje podejrzenie naruszenia.