Krytyczna luka wtyczki Wp Social Login i Register Social Counter umożliwia obejście uwierzytelniania
Krytyczna luka wtyczki WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.23%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wp Social Login i Register Social Counter dla WordPressa w wersjach do 3.0.7 włącznie ma poważną lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, w tym administrator, jeśli znają jego e-mail i użytkownik nie ma konta na usłudze zwracającej token.
Wpływ biznesowy
Luka ta pozwala nieautoryzowanym osobom na dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną internetową, wycieku danych lub modyfikacji treści. Operatorzy stron WordPress powinni traktować tę lukę jako krytyczną, zwłaszcza jeśli korzystają z tej wtyczki i mają użytkowników o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.