Вразливість обходу автентифікації в плагіні WooCommerce Social Login

Вразливість у WooCommerce Social Login дозволяє неавторизованим користувачам увійти під будь-яким користувачем, окрім адміністратора. Рекомендується оновлення плагіна.
CVE-2024-6635CVSS 7.3CMS

Вразливість обходу автентифікації в плагіні WooCommerce Social Login

Вразливість у WooCommerce Social Login дозволяє неавторизованим користувачам увійти під будь-яким користувачем, окрім адміністратора. Рекомендується оновлення плагіна.

CVSS
7.3 HIGH
EPSS
32.91%
Активно використовується
немає в KEV
Продукт
woocommerce social login

Що відомо

Плагін WooCommerce Social Login для WordPress має вразливість обходу автентифікації у версіях до 2.7.3 включно через недостатній контроль у функції 'woo_slg_login_email'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, окрім адміністратора, якщо відомий його email.

Бізнес-вплив

Вразливість створює ризик несанкціонованого доступу до облікових записів користувачів, що може призвести до компрометації даних і порушення цілісності сайту. Для власників інфраструктури це означає потенційні втрати довіри користувачів та необхідність додаткових заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції логіну, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи зниження ризику, наприклад, додаткову двофакторну автентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки