CVE-2024-6637: Luka w WooCommerce Social Login umożliwiająca eskalację uprawnień
Wtyczka WooCommerce Social Login do 2.7.3 umożliwia atak brute force na jednorazowe hasło, prowadząc do eskalacji uprawnień. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.3 HIGH
- EPSS
- 28.83%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce social login
Co wiadomo
Wtyczka WooCommerce Social Login dla WordPressa do wersji 2.7.3 włącznie zawiera lukę pozwalającą na eskalację uprawnień bez uwierzytelnienia. Brak mechanizmów ochrony przed atakami brute force na słaby jednorazowy kod umożliwia atakującemu odgadnięcie hasła jednorazowego dla dowolnego użytkownika, z wyjątkiem administratora, znając jego adres e-mail.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron korzystających z WooCommerce Social Login, gdyż umożliwia nieautoryzowany dostęp do kont użytkowników, co może prowadzić do naruszenia danych i utraty zaufania klientów. Atakujący mogą wykorzystać tę podatność do przejęcia kont użytkowników, co wpływa negatywnie na bezpieczeństwo i reputację serwisu.
Rekomendowane działania administratora
Administratorzy powinni jak najszybciej zweryfikować dostępność aktualizacji wtyczki WooCommerce Social Login i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji usługi, monitorowanie logów pod kątem podejrzanych prób logowania oraz wprowadzenie dodatkowych mechanizmów ochrony przed atakami brute force. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.