CVE-2024-4544: Błąd uwierzytelniania w wtyczce Pie Register - Social Sites Login dla WordPress

Krytyczna luka CVE-2024-4544 w wtyczce Pie Register Social Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta przez atakujących.
CVE-2024-4544CVSS 9.8Web

CVE-2024-4544: Błąd uwierzytelniania w wtyczce Pie Register - Social Sites Login dla WordPress

Krytyczna luka CVE-2024-4544 w wtyczce Pie Register Social Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta przez atakujących.

CVSS
9.8 CRITICAL
EPSS
44.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Pie Register - Social Sites Login (Add on) dla WordPress w wersjach do 1.7.7 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z niewystarczającej weryfikacji użytkownika podczas logowania społecznościowego, co pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, w tym administrator, jeśli znają jego adres e-mail.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym przejęcie kont o wysokich uprawnieniach bez konieczności posiadania hasła. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić, czy używają wtyczki Pie Register - Social Sites Login w wersji 1.7.7 lub starszej i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych logowań oraz weryfikację uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanego dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS