Уразливість обходу автентифікації у плагіні WordPress для соціального входу (CVE-2024-11293)

Виявлено критичну уразливість обходу автентифікації у плагіні WordPress для соціального входу. Рекомендується оновлення та посилення безпеки сайту.
CVE-2024-11293CVSS 8.1CMS

Уразливість обходу автентифікації у плагіні WordPress для соціального входу (CVE-2024-11293)

Виявлено критичну уразливість обходу автентифікації у плагіні WordPress для соціального входу. Рекомендується оновлення та посилення безпеки сайту.

CVSS
8.1 HIGH
EPSS
40.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress для соціального входу у версіях до 1.7.9 включно має уразливість обходу автентифікації через недостатню перевірку користувача, що повертається токеном соціального входу. Зловмисники можуть увійти під будь-яким існуючим користувачем, якщо мають доступ до його електронної пошти та відсутній обліковий запис для сервісу, що повертає токен.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що може призвести до компрометації вебресурсу, втрати даних або порушення роботи. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання соціального входу, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати користувачів про потенційні ризики та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки