Krytyczna luka uwierzytelniania w wtyczce Nextend Social Login Pro dla WordPress
Krytyczna luka w Nextend Social Login Pro umożliwia obejście uwierzytelniania i dostęp do kont administratora przez Apple OAuth. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Nextend Social Login Pro dla WordPress w wersjach do 3.1.16 włącznie posiada krytyczną lukę umożliwiającą obejście uwierzytelniania poprzez niewystarczającą weryfikację użytkownika podczas żądania Apple OAuth. Atakujący mogą zalogować się jako dowolny istniejący użytkownik, w tym administrator, znając jedynie jego adres e-mail.
Wpływ biznesowy
Ta luka stwarza poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, umożliwiając nieautoryzowany dostęp do kont o wysokich uprawnieniach. Może to prowadzić do przejęcia kontroli nad stroną, kradzieży danych lub wprowadzenia złośliwych zmian. Operatorzy powinni traktować tę lukę jako krytyczną i działać szybko, aby zapobiec potencjalnym incydentom.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Nextend Social Login Pro i jej instalację, jeśli jest dostępna. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania przez Apple OAuth oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli ryzyko jest wysokie.