Уразливість обходу автентифікації в плагіні Sign In With Google для WordPress (CVE-2024-11015)

Критична уразливість у плагіні Sign In With Google для WordPress дозволяє неавторизованим користувачам увійти як адміністратор. Рекомендується оновлення та посилення безпеки.
CVE-2024-11015CVSS 9.8Web

Уразливість обходу автентифікації в плагіні Sign In With Google для WordPress (CVE-2024-11015)

Критична уразливість у плагіні Sign In With Google для WordPress дозволяє неавторизованим користувачам увійти як адміністратор. Рекомендується оновлення та посилення безпеки.

CVSS
9.8 CRITICAL
EPSS
52.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Sign In With Google для WordPress має критичну уразливість обходу автентифікації у версіях до 1.8.0 включно. Через недостатню перевірку значень при встановленні токена доступу зловмисники можуть увійти під першим користувачем, який авторизувався через Google OAuth, потенційно отримавши права адміністратора.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікового запису першого користувача, який увійшов через Google OAuth, часто це адміністратор сайту. Це створює серйозні ризики для безпеки вебресурсу, включно з можливістю повного контролю над сайтом та компрометації даних.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Sign In With Google і встановити їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити доступ до функції входу через Google, переглянути журнали автентифікації на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути альтернативні методи автентифікації до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки