CVE-2024-4393: Уразливість обходу автентифікації в плагіні Social Connect для WordPress
Критична уразливість обходу автентифікації в плагіні Social Connect для WordPress дозволяє зловмисникам увійти під будь-яким користувачем через OpenID.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Social Connect для WordPress версій до 1.2 включно має критичну уразливість обходу автентифікації через недостатню перевірку OpenID сервера під час соціального входу. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо вони мають доступ до електронної пошти користувача.
Бізнес-вплив
Уразливість створює високий ризик несанкціонованого доступу до адміністративних облікових записів сайту, що може призвести до повного контролю над вебресурсом, втрати даних або порушення роботи сервісу. Власники інфраструктури повинні розглядати цю проблему як критичну та пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Social Connect від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання соціального входу через цей плагін, посилити моніторинг логів автентифікації та розглянути тимчасове відключення плагіна для зниження ризику компрометації.