Уразливість обходу автентифікації в плагіні WooCommerce Social Login

Виявлено уразливість обходу автентифікації в плагіні WooCommerce Social Login для WordPress, що дозволяє неавторизованим користувачам входити під будь-яким акаунтом.
CVE-2024-10114CVSS 8.1CMS

Уразливість обходу автентифікації в плагіні WooCommerce Social Login

Виявлено уразливість обходу автентифікації в плагіні WooCommerce Social Login для WordPress, що дозволяє неавторизованим користувачам входити під будь-яким акаунтом.

CVSS
8.1 HIGH
EPSS
41.34%
Активно використовується
немає в KEV
Продукт
woocommerce social login

Що відомо

Плагін WooCommerce Social Login для WordPress має уразливість обходу автентифікації у версіях до 2.7.7 включно. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, якщо вони мають доступ до електронної пошти користувача.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до облікових записів користувачів, включно з адміністраторами сайту. Це створює ризик компрометації вебресурсу, втрати даних та порушення цілісності системи. Власники інфраструктури повинні врахувати високий рівень загрози та пріоритетність усунення вразливості.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Social Login від розробника wpwebelite та застосувати їх. Якщо оновлення недоступні, слід обмежити використання соціального входу, перевірити журнали доступу на підозрілі входи та зменшити експозицію сервісу. Важливо також інформувати користувачів про потенційні ризики та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки