CVE-2024-7781: Luka w Jupiter X Core umożliwiająca obejście uwierzytelniania

Wtyczka Jupiter X Core do WordPressa ma lukę pozwalającą na obejście uwierzytelniania przez Social Login. Zalecana aktualizacja do wersji 4.7.8.
CVE-2024-7781CVSS 8.1Web

CVE-2024-7781: Luka w Jupiter X Core umożliwiająca obejście uwierzytelniania

Wtyczka Jupiter X Core do WordPressa ma lukę pozwalającą na obejście uwierzytelniania przez Social Login. Zalecana aktualizacja do wersji 4.7.8.

CVSS
8.1 HIGH
EPSS
57.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
jupiter x core

Co wiadomo

Wtyczka Jupiter X Core dla WordPressa do wersji 4.7.5 włącznie posiada lukę pozwalającą na obejście uwierzytelniania przez widget Social Login. Atakujący mogą zalogować się jako pierwszy użytkownik korzystający z logowania społecznościowego, w tym administratorzy, nawet jeśli element Social Login został wyłączony po wcześniejszym użyciu.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do kont użytkowników, w tym kont administratorów, co może prowadzić do przejęcia kontroli nad stroną internetową. Może to skutkować utratą danych, modyfikacją treści oraz naruszeniem integralności i dostępności usług. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokie ryzyko dla bezpieczeństwa swoich systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Jupiter X Core do wersji 4.7.8 lub nowszej, w której luka została całkowicie załatana. Jeśli aktualizacja nie jest możliwa od razu, należy ograniczyć ekspozycję funkcji Social Login, przejrzeć logi pod kątem podejrzanych logowań oraz monitorować system pod kątem nietypowej aktywności. Warto również przeprowadzić audyt uprawnień użytkowników i wzmocnić polityki bezpieczeństwa dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS