CVE-2024-7503: Krytyczna luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania

Krytyczna luka w WooCommerce Social Login umożliwia nieautoryzowany dostęp do kont użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7503CVSS 9.8CMS

CVE-2024-7503: Krytyczna luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania

Krytyczna luka w WooCommerce Social Login umożliwia nieautoryzowany dostęp do kont użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
45.58%
Aktywnie wykorzystywana
brak w KEV
Produkt
woocommerce social login

Co wiadomo

Wtyczka WooCommerce Social Login dla WordPress w wersjach do 2.7.5 włącznie zawiera krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom zalogowanie się jako dowolny istniejący użytkownik, w tym administrator, poprzez wykorzystanie błędnego porównania kodu aktywacyjnego. Luka wymaga włączonego modułu e-mail.

Wpływ biznesowy

Atakujący mogą uzyskać nieautoryzowany dostęp do kont użytkowników, co stwarza poważne ryzyko dla bezpieczeństwa witryny i danych. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub kradzieży danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Social Login u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania społecznościowego, wyłączyć moduł e-mail lub monitorować logi pod kątem podejrzanych prób logowania. Priorytetowo należy przeprowadzić audyt kont użytkowników i zmienić hasła administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS