Krytyczna luka wtyczki Social Connect dla WordPress umożliwiająca obejście uwierzytelniania
Krytyczna luka w wtyczce Social Connect dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.48%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Social Connect dla WordPress w wersjach do 1.2 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z niewystarczającej weryfikacji serwera OpenID podczas logowania społecznościowego, co pozwala atakującym na zalogowanie się jako dowolny użytkownik, w tym administrator, jeśli znają jego adres e-mail.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do przejęcia kont o wysokich uprawnieniach na stronie WordPress, co zagraża integralności i bezpieczeństwu całej witryny. Atakujący mogą uzyskać dostęp do poufnych danych, zmieniać zawartość strony lub instalować złośliwe oprogramowanie. Właściciele infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Social Connect i zaktualizować ją do najnowszej dostępnej wersji po wydaniu poprawki przez producenta. W międzyczasie zaleca się ograniczenie dostępu do funkcji logowania społecznościowego, monitorowanie logów pod kątem podejrzanych logowań oraz przegląd uprawnień użytkowników. Warto również rozważyć wdrożenie dodatkowych mechanizmów uwierzytelniania.