Krytyczna luka uwierzytelniania w wtyczce Wechat Social login dla WordPress

Krytyczna luka w wtyczce Wechat Social login dla WordPress umożliwia pominięcie uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja i konfiguracja sekretu aplikacji.
CVE-2024-9106CVSS 9.8Web

Krytyczna luka uwierzytelniania w wtyczce Wechat Social login dla WordPress

Krytyczna luka w wtyczce Wechat Social login dla WordPress umożliwia pominięcie uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja i konfiguracja sekretu aplikacji.

CVSS
9.8 CRITICAL
EPSS
74.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wechat Social login dla WordPress w wersjach do 1.3.0 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący może zalogować się jako dowolny użytkownik, w tym administrator, jeśli zna identyfikator użytkownika i aplikacja nie ma ustawionego sekretu.

Wpływ biznesowy

Luka ta pozwala nieautoryzowanym osobom na dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. W przypadku braku ustawionego sekretu aplikacji ryzyko ataku jest bardzo wysokie, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Wechat Social login do najnowszej wersji, w której luka została załatana. Należy również ustawić unikalny sekret aplikacji, aby uniemożliwić wykorzystanie tej podatności. Warto przejrzeć logi dostępu pod kątem podejrzanych logowań oraz ograniczyć dostęp do identyfikatorów użytkowników. Priorytetowo traktuj wdrożenie tych działań w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS