Вразливість обходу автентифікації в плагіні WooCommerce Social Login
Вразливість у WooCommerce Social Login дозволяє неавторизованим користувачам увійти під будь-яким користувачем, окрім адміністратора. Рекомендується оновлення плагіна.
- CVSS
- 7.3 HIGH
- EPSS
- 32.91%
- Активно використовується
- немає в KEV
- Продукт
- woocommerce social login
Що відомо
Плагін WooCommerce Social Login для WordPress має вразливість обходу автентифікації у версіях до 2.7.3 включно через недостатній контроль у функції 'woo_slg_login_email'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, окрім адміністратора, якщо відомий його email.
Бізнес-вплив
Вразливість створює ризик несанкціонованого доступу до облікових записів користувачів, що може призвести до компрометації даних і порушення цілісності сайту. Для власників інфраструктури це означає потенційні втрати довіри користувачів та необхідність додаткових заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції логіну, провести аудит логів на предмет підозрілої активності та розглянути тимчасові заходи зниження ризику, наприклад, додаткову двофакторну автентифікацію.