CVE-2024-9893: Błąd uwierzytelniania wtyczki Nextend Social Login Pro dla WordPress
Krytyczna luka w Nextend Social Login Pro umożliwia ominięcie uwierzytelniania i przejęcie kont WordPress. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 9.8 CRITICAL
- EPSS
- 47.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nextend Social Login Pro do WordPressa w wersjach do 3.1.14 włącznie posiada krytyczną lukę umożliwiającą ominięcie uwierzytelniania. Luka wynika z niewystarczającej weryfikacji użytkownika zwracanego przez token logowania społecznościowego, co pozwala nieautoryzowanym atakującym zalogować się jako dowolny istniejący użytkownik, np. administrator, jeśli znają jego e-mail i użytkownik nie ma konta na usłudze zwracającej token.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko przejęcia kont administracyjnych i innych użytkowników na stronie WordPress, co może prowadzić do pełnej kompromitacji witryny, utraty danych oraz przerw w działaniu usług. Operatorzy IT powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska, aby zapobiec nieautoryzowanemu dostępowi i potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Nextend Social Login Pro do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do funkcji logowania społecznościowego, przejrzeć logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Dodatkowo warto monitorować oficjalne komunikaty producenta i stosować się do zaleceń bezpieczeństwa.