CVE-2024-7781: Luka w Jupiter X Core umożliwiająca obejście uwierzytelniania
Wtyczka Jupiter X Core do WordPressa ma lukę pozwalającą na obejście uwierzytelniania przez Social Login. Zalecana aktualizacja do wersji 4.7.8.
- CVSS
- 8.1 HIGH
- EPSS
- 57.69%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- jupiter x core
Co wiadomo
Wtyczka Jupiter X Core dla WordPressa do wersji 4.7.5 włącznie posiada lukę pozwalającą na obejście uwierzytelniania przez widget Social Login. Atakujący mogą zalogować się jako pierwszy użytkownik korzystający z logowania społecznościowego, w tym administratorzy, nawet jeśli element Social Login został wyłączony po wcześniejszym użyciu.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do kont użytkowników, w tym kont administratorów, co może prowadzić do przejęcia kontroli nad stroną internetową. Może to skutkować utratą danych, modyfikacją treści oraz naruszeniem integralności i dostępności usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Jupiter X Core do wersji 4.7.8 lub nowszej, w której luka została całkowicie załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć ekspozycję funkcji Social Login, przejrzeć logi pod kątem podejrzanych logowań oraz monitorować system pod kątem nietypowej aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i wzmocnić polityki bezpieczeństwa dostępu.