CVE-2024-7503: Krytyczna luka w WooCommerce Social Login umożliwiająca obejście uwierzytelniania
Krytyczna luka w WooCommerce Social Login umożliwia nieautoryzowany dostęp do kont użytkowników. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 45.58%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- woocommerce social login
Co wiadomo
Wtyczka WooCommerce Social Login dla WordPress w wersjach do 2.7.5 włącznie zawiera krytyczną lukę umożliwiającą nieautoryzowanym użytkownikom zalogowanie się jako dowolny istniejący użytkownik, w tym administrator, poprzez wykorzystanie błędnego porównania kodu aktywacyjnego. Luka wymaga włączonego modułu e-mail.
Wpływ biznesowy
Atakujący mogą uzyskać nieautoryzowany dostęp do kont użytkowników, co stwarza poważne ryzyko dla bezpieczeństwa witryny i danych. Może to prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub kradzieży danych. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WooCommerce Social Login u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania społecznościowego, wyłączyć moduł e-mail lub monitorować logi pod kątem podejrzanych prób logowania. Priorytetowo należy przeprowadzić audyt kont użytkowników i zmienić hasła administratorów.