CVE-2024-9946: Luka uwierzytelniania w wtyczce Super Socializer dla WordPress

Wtyczka Super Socializer do WordPress ma krytyczną lukę umożliwiającą nieautoryzowane logowanie. Zalecana szybka aktualizacja i monitoring.
CVE-2024-9946CVSS 8.1CMS

CVE-2024-9946: Luka uwierzytelniania w wtyczce Super Socializer dla WordPress

Wtyczka Super Socializer do WordPress ma krytyczną lukę umożliwiającą nieautoryzowane logowanie. Zalecana szybka aktualizacja i monitoring.

CVSS
8.1 HIGH
EPSS
45.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
super socializer

Co wiadomo

Wtyczka Super Socializer do WordPressa (wersje do 7.13.68 włącznie) ma lukę umożliwiającą pominięcie uwierzytelniania poprzez niewystarczającą weryfikację użytkownika zwracanego przez token logowania społecznościowego. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, jeśli znają jego e-mail i użytkownik nie ma konta dla usługi zwracającej token.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do kont użytkowników, co może prowadzić do naruszenia danych i eskalacji uprawnień, zwłaszcza jeśli administratorzy korzystają z logowania społecznościowego. Może to zagrozić integralności i bezpieczeństwu witryny oraz danych klientów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Super Socializer do wersji po 7.13.68, która częściowo łata tę lukę. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do funkcji logowania społecznościowego, przejrzeć logi pod kątem podejrzanych logowań oraz monitorować konta użytkowników. Warto również rozważyć dodatkowe mechanizmy weryfikacji tożsamości i ograniczyć uprawnienia administratorów korzystających z logowania społecznościowego.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS