CVE-2024-5868: luka w weryfikacji e-mail w wtyczce WooCommerce Social Login

Luka CVE-2024-5868 w WooCommerce Social Login umożliwia ominięcie weryfikacji e-mail przez słaby kod aktywacyjny. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5868CVSS 6.5CMS

CVE-2024-5868: luka w weryfikacji e-mail w wtyczce WooCommerce Social Login

Luka CVE-2024-5868 w WooCommerce Social Login umożliwia ominięcie weryfikacji e-mail przez słaby kod aktywacyjny. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
23.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce social login

Co wiadomo

Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.6.2 włącznie posiada lukę polegającą na użyciu niewystarczająco losowego kodu aktywacyjnego, co pozwala nieautoryzowanym atakującym na ominięcie weryfikacji e-mail. Luka ta może zostać wykorzystana do obejścia mechanizmu potwierdzania adresu e-mail użytkownika.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z WooCommerce Social Login istnieje ryzyko, że atakujący mogą rejestrować lub logować się na konta bez prawidłowej weryfikacji e-mail. Może to prowadzić do nadużyć kont użytkowników oraz obniżenia bezpieczeństwa systemu uwierzytelniania. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań ograniczających potencjalne nadużycia.

Rekomendowane działania administratora

Administratorzy powinni sprawdzić wersję wtyczki WooCommerce Social Login i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie funkcji społecznościowego logowania do czasu załatania luki. Zaleca się także śledzenie komunikatów producenta w celu uzyskania oficjalnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS