Krytyczna luka uwierzytelniania w wtyczce Wechat Social login dla WordPress
Krytyczna luka w wtyczce Wechat Social login dla WordPress umożliwia pominięcie uwierzytelniania i przejęcie konta. Zalecana szybka aktualizacja i konfiguracja sekretu aplikacji.
- CVSS
- 9.8 CRITICAL
- EPSS
- 74.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wechat Social login dla WordPress w wersjach do 1.3.0 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący może zalogować się jako dowolny użytkownik, w tym administrator, jeśli zna identyfikator użytkownika i aplikacja nie ma ustawionego sekretu.
Wpływ biznesowy
Luka ta pozwala nieautoryzowanym osobom na dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub eskalacji uprawnień. W przypadku braku ustawionego sekretu aplikacji ryzyko ataku jest bardzo wysokie, co stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie i aktualizację wtyczki Wechat Social login do najnowszej wersji, w której luka została załatana. Należy również ustawić unikalny sekret aplikacji, aby uniemożliwić wykorzystanie tej podatności. Warto przejrzeć logi dostępu pod kątem podejrzanych logowań oraz ograniczyć dostęp do identyfikatorów użytkowników. Priorytetowo traktuj wdrożenie tych działań w środowiskach produkcyjnych.