Krytyczna luka uwierzytelniania w wtyczce Nextend Social Login Pro dla WordPress

Krytyczna luka w Nextend Social Login Pro umożliwia obejście uwierzytelniania i dostęp do kont administratora przez Apple OAuth. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1061CVSS 9.8CMS

Krytyczna luka uwierzytelniania w wtyczce Nextend Social Login Pro dla WordPress

Krytyczna luka w Nextend Social Login Pro umożliwia obejście uwierzytelniania i dostęp do kont administratora przez Apple OAuth. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
46.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Nextend Social Login Pro dla WordPress w wersjach do 3.1.16 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez niewystarczającą weryfikację użytkownika podczas żądania Apple OAuth. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, w tym administrator, znając jedynie jego adres e-mail.

Wpływ biznesowy

Ta luka stwarza poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub wprowadzenia złośliwych zmian. Operatorzy powinni traktować tę lukę jako krytyczną i działać szybko, aby zapobiec potencjalnym incydentom.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Nextend Social Login Pro i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania przez Apple OAuth oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli ryzyko jest wysokie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS