CVE-2024-5868: luka w weryfikacji e-mail w wtyczce WooCommerce Social Login
Luka CVE-2024-5868 w WooCommerce Social Login umożliwia ominięcie weryfikacji e-mail przez słaby kod aktywacyjny. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce social login
Co wiadomo
Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.6.2 włącznie posiada lukę polegającą na użyciu niewystarczająco losowego kodu aktywacyjnego, co pozwala nieautoryzowanym atakującym na ominięcie weryfikacji e-mail. Luka ta może zostać wykorzystana do obejścia mechanizmu potwierdzania adresu e-mail użytkownika.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WooCommerce Social Login istnieje ryzyko, że atakujący mogą rejestrować lub logować się na konta bez prawidłowej weryfikacji e-mail. Może to prowadzić do nadużyć kont użytkowników oraz obniżenia bezpieczeństwa systemu uwierzytelniania. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań ograniczających potencjalne nadużycia.
Rekomendowane działania administratora
Administratorzy powinni sprawdzić wersję wtyczki WooCommerce Social Login i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie funkcji społecznościowego logowania do czasu załatania luki. Zaleca się także śledzenie komunikatów producenta w celu uzyskania oficjalnych poprawek.