Уразливість обходу автентифікації в плагіні Heateor Social Login для WordPress
Виявлено уразливість обходу автентифікації в плагіні Heateor Social Login для WordPress, що дозволяє неавторизованим користувачам входити під чужими обліковими записами.
- CVSS
- 8.1 HIGH
- EPSS
- 40.15%
- Активно використовується
- немає в KEV
- Продукт
- social login
Що відомо
Плагін Heateor Social Login для WordPress має уразливість обходу автентифікації у версіях до 1.1.35 включно через недостатню перевірку користувача, що повертається токеном соціального входу. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем сайту, якщо вони мають доступ до електронної пошти користувача.
Бізнес-вплив
Уразливість створює високий ризик несанкціонованого доступу до облікових записів користувачів сайту, що може призвести до компрометації даних і порушення цілісності системи. Адміністратори, які дозволили автентифікацію через соціальний вхід, також можуть опинитися під загрозою. Власникам інфраструктури слід врахувати потенційний вплив на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Heateor Social Login і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити використання соціального входу, особливо для адміністративних облікових записів, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу. Важливо також інформувати користувачів про потенційні ризики та підвищувати обізнаність про безпеку.