Krytyczna luka wtyczki Social Connect dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Social Connect dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja i monitoring.
CVE-2024-4393CVSS 9.8Web

Krytyczna luka wtyczki Social Connect dla WordPress umożliwiająca obejście uwierzytelniania

Krytyczna luka w wtyczce Social Connect dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja i monitoring.

CVSS
9.8 CRITICAL
EPSS
52.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Connect dla WordPress w wersjach do 1.2 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z niewystarczającej weryfikacji serwera OpenID podczas logowania społecznościowego, co pozwala atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail.

Wpływ biznesowy

Eksploatacja tej luki może prowadzić do przejęcia kont o wysokich uprawnieniach na stronie WordPress, co zagraża integralności i bezpieczeństwu całej witryny. Atakujący mogą uzyskać dostęp do poufnych danych, zmieniać zawartość strony lub instalować złośliwe oprogramowanie. Właściciele infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Social Connect i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do funkcji logowania społecznościowego, monitorowanie logów pod kątem podejrzanych logowań oraz przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS