Уразливість у WooCommerce Social Login дозволяє неавторизоване підвищення прав

Уразливість у плагіні WooCommerce Social Login дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновити плагін.
CVE-2024-6636CVSS 9.8CMS

Уразливість у WooCommerce Social Login дозволяє неавторизоване підвищення прав

Уразливість у плагіні WooCommerce Social Login дозволяє неавторизованим користувачам отримати права адміністратора. Рекомендується оновити плагін.

CVSS
9.8 CRITICAL
EPSS
40.98%
Активно використовується
немає в KEV
Продукт
woocommerce social login

Що відомо

Плагін WooCommerce - Social Login для WordPress містить критичну уразливість, що дозволяє неавторизованим користувачам змінювати роль на Адміністратора під час реєстрації. Проблема пов’язана з відсутністю перевірки прав у функції 'woo_slg_login_email' у версіях до 2.7.3 включно.

Бізнес-вплив

Ця уразливість створює серйозну загрозу безпеці сайтів на WordPress із встановленим плагіном WooCommerce Social Login, оскільки зловмисники можуть отримати повний контроль над сайтом, отримавши права адміністратора. Це може призвести до компрометації даних, порушення роботи сайту та втрати довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна WooCommerce Social Login від розробника wpwebelite та встановити їх. Якщо оновлення недоступні, рекомендується обмежити доступ до функцій реєстрації, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки