Krytyczna luka wtyczki Wp Social Login i Register Social Counter umożliwia obejście uwierzytelniania

Krytyczna luka wtyczki WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-9501CVSS 9.8Web

Krytyczna luka wtyczki Wp Social Login i Register Social Counter umożliwia obejście uwierzytelniania

Krytyczna luka wtyczki WordPress umożliwia obejście uwierzytelniania i przejęcie konta. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
52.23%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wp Social Login i Register Social Counter dla WordPressa w wersjach do 3.0.7 włącznie ma poważną lukę pozwalającą na obejście uwierzytelniania. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, w tym administrator, jeśli znają jego e-mail i użytkownik nie ma konta na usłudze zwracającej token.

Wpływ biznesowy

Luka ta pozwala nieautoryzowanym osobom na dostęp do kont użytkowników, co może prowadzić do przejęcia kontroli nad stroną internetową, wycieku danych lub modyfikacji treści. Operatorzy stron WordPress powinni traktować tę lukę jako krytyczną, zwłaszcza jeśli korzystają z tej wtyczki i mają użytkowników o wysokich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych logowań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS