Уразливість відсутності авторизації в miniOrange WordPress Social Login та Register

Виявлено уразливість відсутності авторизації в miniOrange WordPress Social Login до версії 7.6.0. Рекомендується оновлення та перевірка контролю доступу.
CVE-2023-25455CVSS 5.3CMS

Уразливість відсутності авторизації в miniOrange WordPress Social Login та Register

Виявлено уразливість відсутності авторизації в miniOrange WordPress Social Login до версії 7.6.0. Рекомендується оновлення та перевірка контролю доступу.

CVSS
5.3 MEDIUM
EPSS
50.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні miniOrange WordPress Social Login and Register виявлено уразливість відсутності авторизації, що дозволяє зловмисникам експлуатувати некоректно налаштовані рівні контролю доступу. Проблема стосується версій до 7.6.0 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу до функцій соціального входу та реєстрації на сайтах WordPress, що використовують плагін miniOrange. Це підвищує ризик компрометації облікових записів користувачів та порушення безпеки платформи. Власникам інфраструктури слід оцінити потенційний вплив на свої системи та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна miniOrange WordPress Social Login and Register та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій соціального входу, переглянути налаштування контролю доступу, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки