Krytyczna luka uwierzytelniania w wtyczce WooCommerce - Social Login dla WordPress
Luka umożliwia obejście uwierzytelniania w WooCommerce Social Login do wersji 2.8.7. Zalecana szybka aktualizacja i monitoring logów.
- CVSS
- 9.8 CRITICAL
- EPSS
- 36.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WooCommerce - Social Login do WordPressa do wersji 2.8.7 jest podatna na obejście uwierzytelniania poprzez nieprawidłową weryfikację tokenów Apple ID. Atakujący mogą zalogować się jako dowolny użytkownik, w tym administrator, dostarczając sfałszowany token z adresem e-mail ofiary.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do kont użytkowników WordPress, co może prowadzić do przejęcia kontroli nad stroną, modyfikacji treści lub wycieku danych. Administratorzy stron korzystających z tej wtyczki powinni traktować tę podatność jako krytyczną i priorytetowo podjąć działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki WooCommerce - Social Login do wersji po 2.8.7, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do strony logowania oraz monitorować logi pod kątem podejrzanych prób logowania. Warto również zweryfikować konfigurację zabezpieczeń i rozważyć dodatkowe mechanizmy uwierzytelniania. DataHouse wspiera weryfikację wersji oprogramowania oraz monitorowanie logów bezpieczeństwa w celu szybkiego wykrywania incydentów.