Вразливість підвищення привілеїв у плагіні WooCommerce Social Login

Вразливість у плагіні WooCommerce Social Login дозволяє брутфорс одноразового пароля та підвищення привілеїв. Рекомендується оновлення та захист.
CVE-2024-6637CVSS 7.3CMS

Вразливість підвищення привілеїв у плагіні WooCommerce Social Login

Вразливість у плагіні WooCommerce Social Login дозволяє брутфорс одноразового пароля та підвищення привілеїв. Рекомендується оновлення та захист.

CVSS
7.3 HIGH
EPSS
28.83%
Активно використовується
немає в KEV
Продукт
woocommerce social login

Що відомо

Плагін WooCommerce Social Login для WordPress має вразливість підвищення привілеїв без автентифікації у версіях до 2.7.3 включно через відсутність захисту від брутфорсу слабкого одноразового пароля. Зловмисники можуть перебрати одноразовий пароль будь-якого користувача, окрім адміністратора, якщо знають його електронну пошту.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів WooCommerce, що може призвести до компрометації даних клієнтів та порушення роботи інтернет-магазину. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно вжити заходів для захисту системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Social Login від розробника wpwebelite та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції соціального входу, впровадити додаткові механізми захисту від брутфорсу, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію системи до інтернету.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки