Уразливість обходу автентифікації в плагіні miniOrange Social Login для WordPress
Критична уразливість у плагіні miniOrange Social Login дозволяє зловмисникам входити під будь-яким користувачем WordPress без пароля.
- CVSS
- 8.1 HIGH
- EPSS
- 35.29%
- Активно використовується
- немає в KEV
- Продукт
- social login
Що відомо
Плагін miniOrange Social Login and Register Pro для WordPress має уразливість обходу автентифікації у версіях до 200.3.9 включно. Зловмисники можуть увійти під будь-яким існуючим користувачем, якщо знають ім'я користувача та користувач не має облікового запису для відповідного сервісу соціального входу.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту. Це створює ризик компрометації вебресурсу, втрати даних та порушення цілісності системи. Власникам сайтів на WordPress слід розглядати цю загрозу як критичну для безпеки їхньої інфраструктури.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна miniOrange Social Login і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити використання соціального входу, провести аудит логів на предмет підозрілої активності та посилити контроль доступу. Важливо також інформувати користувачів про потенційні ризики та планувати впровадження додаткових заходів безпеки.