Krytyczna luka uwierzytelniania w wtyczce Alloggio Membership dla WordPress

Krytyczna luka w wtyczce Alloggio Membership umożliwia nieautoryzowany dostęp do kont administratorów WordPress. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1638CVSS 9.8CMS

Krytyczna luka uwierzytelniania w wtyczce Alloggio Membership dla WordPress

Krytyczna luka w wtyczce Alloggio Membership umożliwia nieautoryzowany dostęp do kont administratorów WordPress. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
44.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Alloggio Membership dla WordPress do wersji 1.0.2 włącznie posiada krytyczną lukę umożliwiającą pominięcie uwierzytelniania. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, bez znajomości hasła, wykorzystując błędy w funkcjach logowania przez Facebook i Google.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Alloggio Membership. Nieautoryzowany dostęp do kont administracyjnych może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści, kradzieży danych lub dalszych ataków. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Alloggio Membership u jej dostawcy oraz ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji logowania przez Facebook i Google oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS