Krytyczna luka w WooCommerce Social Login umożliwiająca nieautoryzowaną zmianę roli na Administratora
Luka w WooCommerce Social Login umożliwia nieautoryzowaną zmianę roli na Administratora. Zalecana szybka aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 40.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce social login
Co wiadomo
Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.7.3 zawiera poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym zmienić domyślną rolę użytkownika na Administratora podczas rejestracji. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji 'woo_slg_login_email'.
Wpływ biznesowy
Ta luka o krytycznym poziomie CVSS 9.8 może prowadzić do przejęcia pełnej kontroli nad stroną WordPress, co zagraża integralności i bezpieczeństwu danych oraz może skutkować poważnymi konsekwencjami biznesowymi, takimi jak utrata zaufania klientów czy przerwy w działaniu serwisu. Operatorzy powinni traktować tę podatność jako priorytetową do naprawy.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WooCommerce Social Login i zaktualizować ją do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki zaleca się ograniczenie dostępu do funkcji rejestracji, monitorowanie logów pod kątem podejrzanych aktywności oraz przegląd uprawnień użytkowników. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko wykorzystania tej podatności.