Уразливість обходу автентифікації у плагіні WordPress для соціального входу (CVE-2024-11293)
Виявлено критичну уразливість обходу автентифікації у плагіні WordPress для соціального входу. Рекомендується оновлення та посилення безпеки сайту.
- CVSS
- 8.1 HIGH
- EPSS
- 40.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress для соціального входу у версіях до 1.7.9 включно має уразливість обходу автентифікації через недостатню перевірку користувача, що повертається токеном соціального входу. Зловмисники можуть увійти під будь-яким існуючим користувачем, якщо мають доступ до його електронної пошти та відсутній обліковий запис для сервісу, що повертає токен.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів, включно з адміністраторами сайту, що може призвести до компрометації вебресурсу, втрати даних або порушення роботи. Власники інфраструктури повинні розглядати цю загрозу як критичну та пріоритетно реагувати для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання соціального входу, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати користувачів про потенційні ризики та посилити контроль доступу.