Уразливість обходу автентифікації в плагіні Social Login для WordPress
Уразливість CVE-2024-10961 у плагіні Social Login WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля. Оновіть плагін для захисту сайту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 64.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Social Login для WordPress версій до 5.9.0 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача, що повертається токеном соціального входу. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо мають доступ до електронної пошти жертви.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до облікових записів користувачів сайту, що ставить під загрозу конфіденційність, цілісність та доступність вебресурсу. Для власників інфраструктури це означає ризик компрометації адміністративних прав і потенційні втрати даних або контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Social Login до версії, що виправляє цю уразливість, або тимчасово відключити плагін. Також слід перевірити журнали доступу на ознаки несанкціонованого входу, обмежити доступ до облікових записів з високими правами та переглянути політику безпеки автентифікації на сайті.