CVE-2024-6635: Luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania

Wtyczka WooCommerce Social Login do WordPress ma lukę umożliwiającą nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-6635CVSS 7.3CMS

CVE-2024-6635: Luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania

Wtyczka WooCommerce Social Login do WordPress ma lukę umożliwiającą nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.3 HIGH
EPSS
32.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce social login

Co wiadomo

Wtyczka WooCommerce - Social Login dla WordPress w wersjach do 2.7.3 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Błąd w funkcji 'woo_slg_login_email' umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, z wyjątkiem administratora, znając jedynie jego adres e-mail.

Wpływ biznesowy

Atakujący mogą przejąć dostęp do kont użytkowników serwisu, co może prowadzić do nieautoryzowanych działań, wycieku danych lub dalszych ataków wewnątrz systemu. Zagrożenie to jest szczególnie istotne dla właścicieli sklepów internetowych korzystających z tej wtyczki, gdyż może naruszyć integralność i poufność danych klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Social Login u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie funkcji social login. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie kont użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS