Уразливість обходу автентифікації в плагіні Social Login для WordPress

Уразливість CVE-2024-10961 у плагіні Social Login WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля. Оновіть плагін для захисту сайту.
CVE-2024-10961CVSS 9.8CMS

Уразливість обходу автентифікації в плагіні Social Login для WordPress

Уразливість CVE-2024-10961 у плагіні Social Login WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля. Оновіть плагін для захисту сайту.

CVSS
9.8 CRITICAL
EPSS
64.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Social Login для WordPress версій до 5.9.0 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача, що повертається токеном соціального входу. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо мають доступ до електронної пошти жертви.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати повний доступ до облікових записів користувачів сайту, що ставить під загрозу конфіденційність, цілісність та доступність вебресурсу. Для власників інфраструктури це означає ризик компрометації адміністративних прав і потенційні втрати даних або контролю над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Social Login до версії, що виправляє цю уразливість, або тимчасово відключити плагін. Також слід перевірити журнали доступу на ознаки несанкціонованого входу, обмежити доступ до облікових записів з високими правами та переглянути політику безпеки автентифікації на сайті.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки