Luka wtyczki WP Social Media Login umożliwia logowanie bez weryfikacji tożsamości
Wtyczka WP Social Media Login do WordPressa umożliwia atakującym logowanie jako dowolny użytkownik bez weryfikacji tożsamości. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Social Media Login do WordPressa w wersjach do 1.0.6 nie sprawdza, czy logowanie społecznościowe zostało faktycznie zakończone u dostawcy tożsamości. Pozwala to nieautoryzowanym atakującym na zalogowanie się jako dowolny istniejący użytkownik, w tym administratorzy, poprzez podanie adresu e-mail tego użytkownika.
Wpływ biznesowy
Ta luka umożliwia atakującym przejęcie kont użytkowników WordPress, w tym kont o uprawnieniach administracyjnych, co może prowadzić do pełnej kompromitacji serwisu. Właściciele stron i operatorzy IT powinni traktować tę podatność jako krytyczną, gdyż pozwala na obejście mechanizmów uwierzytelniania i uzyskanie nieautoryzowanego dostępu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Social Media Login i jej wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji logowania społecznościowego, monitorować logi pod kątem podejrzanych prób logowania oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także zweryfikować konfigurację zabezpieczeń i uprawnień użytkowników. DataHouse wspiera weryfikację wersji oprogramowania i monitorowanie logów bezpieczeństwa.