Уразливість перевірки електронної пошти в плагіні WooCommerce Social Login

Виявлено уразливість у плагіні WooCommerce Social Login, що дозволяє обходити перевірку email. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5868CVSS 6.5CMS

Уразливість перевірки електронної пошти в плагіні WooCommerce Social Login

Виявлено уразливість у плагіні WooCommerce Social Login, що дозволяє обходити перевірку email. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
23.62%
Активно використовується
немає в KEV
Продукт
woocommerce social login

Що відомо

Плагін WooCommerce Social Login для WordPress має уразливість в механізмі перевірки електронної пошти через недостатньо випадковий код активації у версіях до 2.6.2 включно. Це дозволяє неавторизованим зловмисникам обходити перевірку електронної пошти.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим плагіном WooCommerce Social Login існує ризик обходу перевірки електронної пошти, що може призвести до створення фальшивих або неавторизованих облікових записів. Це може вплинути на безпеку користувачів і довіру до сервісу, а також збільшити ризик подальших атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WooCommerce Social Login від розробника wpwebelite та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції соціального входу, переглянути журнали активності на предмет підозрілих дій і застосувати додаткові заходи контролю доступу. Пріоритетно слід зменшити експозицію вразливого функціоналу до моменту оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки