CVE-2024-7503: Уразливість обходу автентифікації в плагіні WooCommerce Social Login

Критична уразливість обходу автентифікації в плагіні WooCommerce Social Login до версії 2.7.5. Рекомендується оновлення та перевірка безпеки.
CVE-2024-7503CVSS 9.8CMS

CVE-2024-7503: Уразливість обходу автентифікації в плагіні WooCommerce Social Login

Критична уразливість обходу автентифікації в плагіні WooCommerce Social Login до версії 2.7.5. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
45.58%
Активно використовується
немає в KEV
Продукт
woocommerce social login

Що відомо

Плагін WooCommerce Social Login для WordPress версій до 2.7.5 включно має критичну уразливість обходу автентифікації через некоректне порівняння коду активації. Зловмисники можуть увійти під будь-яким користувачем, включно з адміністраторами, якщо знають userID і активовано модуль електронної пошти.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати повний доступ до облікових записів на сайті, що ставить під загрозу конфіденційність, цілісність та доступність даних. Власники інфраструктури ризикують компрометацією адміністративних прав, що може призвести до втрати контролю над сайтом та подальших атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WooCommerce Social Login від розробника wpwebelite та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до модулю електронної пошти, ретельно перевірити журнали доступу на ознаки зловмисної активності та обмежити розголошення userID. Пріоритетно впровадити додаткові заходи безпеки для захисту облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки