CVE-2026-77001: Błąd uwierzytelniania w wtyczce Social Login & Sharing buttons with Analytics By SoClever dla WordPress
Krytyczna luka w wtyczce Social Login & Sharing buttons with Analytics By SoClever pozwala na przejęcie sesji administratora WordPress. Zalecana szybka aktualizacja.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Social Login & Sharing buttons with Analytics By SoClever do wersji 1.2.0 nie weryfikuje uwierzytelnienia ani autoryzacji w jednym z publicznie dostępnych handlerów logowania, co pozwala nieautoryzowanym atakującym na uzyskanie sesji dowolnego użytkownika, w tym administratora. Domyślnie atakujący może przejąć sesję oryginalnego administratora bez znajomości danych konta.
Wpływ biznesowy
Atakujący mogą uzyskać pełny dostęp do panelu administracyjnego WordPress, co stwarza ryzyko przejęcia kontroli nad stroną, modyfikacji treści, instalacji złośliwego oprogramowania lub kradzieży danych. Właściciele stron i operatorzy IT powinni traktować tę lukę jako krytyczną, zwłaszcza jeśli korzystają z tej wtyczki w wersji do 1.2.0.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta, która eliminuje problem. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji logowania, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Warto również zweryfikować konfigurację zabezpieczeń i uprawnień użytkowników. DataHouse może pomóc w weryfikacji wersji oprogramowania, zarządzaniu aktualizacjami oraz analizie logów bezpieczeństwa.