CVE-2024-6635: Luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania
Wtyczka WooCommerce Social Login do WordPress ma lukę umożliwiającą nieautoryzowane logowanie. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.3 HIGH
- EPSS
- 32.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce social login
Co wiadomo
Wtyczka WooCommerce - Social Login dla WordPress w wersjach do 2.7.3 włącznie posiada lukę pozwalającą na obejście uwierzytelniania. Błąd w funkcji 'woo_slg_login_email' umożliwia nieautoryzowanym atakującym zalogowanie się jako dowolny istniejący użytkownik, z wyjątkiem administratora, znając jedynie jego adres e-mail.
Wpływ biznesowy
Atakujący mogą przejąć dostęp do kont użytkowników serwisu, co może prowadzić do nieautoryzowanych działań, wycieku danych lub dalszych ataków wewnątrz systemu. Zagrożenie to jest szczególnie istotne dla właścicieli sklepów internetowych korzystających z tej wtyczki, gdyż może naruszyć integralność i poufność danych klientów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Social Login u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie funkcji social login. Priorytetowo traktuj ocenę ryzyka i zabezpieczenie kont użytkowników.