Уразливість обходу автентифікації в плагіні Loginizer для WordPress

Loginizer для WordPress має уразливість обходу автентифікації, що дозволяє зловмисникам отримати доступ до облікових записів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10097CVSS 8.1Web

Уразливість обходу автентифікації в плагіні Loginizer для WordPress

Loginizer для WordPress має уразливість обходу автентифікації, що дозволяє зловмисникам отримати доступ до облікових записів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
48.06%
Активно використовується
немає в KEV
Продукт
loginizer

Що відомо

Плагіни Loginizer Security та Loginizer для WordPress версій до 1.9.2 включно мають уразливість обходу автентифікації через недостатню перевірку користувача, поверненого соціальним токеном входу. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, наприклад адміністратором, якщо вони мають доступ до електронної пошти користувача.

Бізнес-вплив

Уразливість створює високий ризик несанкціонованого доступу до адміністративних облікових записів сайту, що може призвести до компрометації вебресурсу, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю проблему як критичну і вживати заходів для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагінів Loginizer Security та Loginizer і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій соціального входу, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію сайту в інтернеті. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки