Уразливість обходу автентифікації в плагіні Sign In With Google для WordPress (CVE-2024-11015)
Критична уразливість у плагіні Sign In With Google для WordPress дозволяє неавторизованим користувачам увійти як адміністратор. Рекомендується оновлення та посилення безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.3%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sign In With Google для WordPress має критичну уразливість обходу автентифікації у версіях до 1.8.0 включно. Через недостатню перевірку значень при встановленні токена доступу зловмисники можуть увійти під першим користувачем, який авторизувався через Google OAuth, потенційно отримавши права адміністратора.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікового запису першого користувача, який увійшов через Google OAuth, часто це адміністратор сайту. Це створює серйозні ризики для безпеки вебресурсу, включно з можливістю повного контролю над сайтом та компрометації даних.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Sign In With Google і встановити їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити доступ до функції входу через Google, переглянути журнали автентифікації на предмет підозрілої активності та посилити моніторинг безпеки сайту. Також варто розглянути альтернативні методи автентифікації до усунення уразливості.