CVE-2026-77001: Błąd uwierzytelniania w wtyczce Social Login & Sharing buttons with Analytics By SoClever dla WordPress

Krytyczna luka w wtyczce Social Login & Sharing buttons with Analytics By SoClever pozwala na przejęcie sesji administratora WordPress. Zalecana szybka aktualizacja.
CVE-2026-77001CVSS 9.8CMS

CVE-2026-77001: Błąd uwierzytelniania w wtyczce Social Login & Sharing buttons with Analytics By SoClever dla WordPress

Krytyczna luka w wtyczce Social Login & Sharing buttons with Analytics By SoClever pozwala na przejęcie sesji administratora WordPress. Zalecana szybka aktualizacja.

CVSS
9.8 CRITICAL
EPSS
35.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Social Login & Sharing buttons with Analytics By SoClever do wersji 1.2.0 nie weryfikuje uwierzytelnienia ani autoryzacji w jednym z publicznie dostępnych handlerów logowania, co pozwala nieautoryzowanym atakującym na uzyskanie sesji dowolnego użytkownika, w tym administratora. Domyślnie atakujący może przejąć sesję oryginalnego administratora bez znajomości danych konta.

Wpływ biznesowy

Atakujący mogą uzyskać pełny dostęp do panelu administracyjnego WordPress, co stwarza ryzyko przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Właściciele stron i operatorzy IT powinni traktować tę lukę jako krytyczną, zwłaszcza jeśli korzystają z tej wtyczki w wersji do 1.2.0.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta, która eliminuje problem. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji logowania, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować konfigurację zabezpieczeń i uprawnień użytkowników. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz analizie logów bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS