CVE-2024-6637: Luka w WooCommerce Social Login umożliwiająca eskalację uprawnień

Wtyczka WooCommerce Social Login do 2.7.3 umożliwia atak brute force na jednorazowe hasło, prowadząc do eskalacji uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-6637CVSS 7.3CMS

CVE-2024-6637: Luka w WooCommerce Social Login umożliwiająca eskalację uprawnień

Wtyczka WooCommerce Social Login do 2.7.3 umożliwia atak brute force na jednorazowe hasło, prowadząc do eskalacji uprawnień. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.3 HIGH
EPSS
28.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce social login

Co wiadomo

Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.7.3 włącznie zawiera lukę pozwalającą na eskalację uprawnień bez uwierzytelnienia. Brak mechanizmów ochrony przed atakami brute force na słaby jednorazowy kod umożliwia atakującemu odgadnięcie hasła jednorazowego dla dowolnego użytkownika, z wyjątkiem administratora, znając jego adres e-mail.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron korzystających z WooCommerce Social Login, gdyż umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do naruszenia danych i utraty zaufania klientów. Atakujący mogą wykorzystać tę podatność do przejęcia kont użytkowników, co wpływa negatywnie na bezpieczeństwo i reputację serwisu.

Rekomendowane działania administratora

Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WooCommerce Social Login i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji usługi, monitorowanie logów pod kątem podejrzanych prób logowania oraz wprowadzenie dodatkowych mechanizmów ochrony przed atakami brute force. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS