CVE-2024-4544: Błąd uwierzytelniania w wtyczce Pie Register - Social Sites Login dla WordPress
Krytyczna luka CVE-2024-4544 w wtyczce Pie Register Social Login dla WordPress umożliwia obejście uwierzytelniania i przejęcie konta przez atakujących.
- CVSS
- 9.8 CRITICAL
- EPSS
- 44.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pie Register - Social Sites Login (Add on) dla WordPress w wersjach do 1.7.7 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania. Luka wynika z niewystarczającej weryfikacji użytkownika podczas logowania społecznościowego, co pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, w tym administrator, jeśli znają jego adres e-mail.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym przejęcie kont o wysokich uprawnieniach bez konieczności posiadania hasła. Może to prowadzić do nieautoryzowanych zmian, wycieku danych lub całkowitego przejęcia serwisu. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić, czy używają wtyczki Pie Register - Social Sites Login w wersji 1.7.7 lub starszej i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku dostępnej poprawki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych logowań oraz weryfikację uprawnień użytkowników. Priorytetem jest szybka reakcja na potencjalne próby nieautoryzowanego dostępu.