Уразливість обходу автентифікації у плагіні Wechat Social login для WordPress

Уразливість у плагіні Wechat Social login дозволяє неавторизованим користувачам входити під будь-яким обліковим записом при відсутності секрету додатку.
CVE-2024-9106CVSS 9.8Web

Уразливість обходу автентифікації у плагіні Wechat Social login для WordPress

Уразливість у плагіні Wechat Social login дозволяє неавторизованим користувачам входити під будь-яким обліковим записом при відсутності секрету додатку.

CVSS
9.8 CRITICAL
EPSS
74.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wechat Social login для WordPress версій до 1.3.0 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача під час соціального входу. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо відомий ідентифікатор користувача та не встановлено секрет додатку.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів сайту, включно з адміністративними, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники інфраструктури повинні розглянути можливі наслідки компрометації та пріоритетно реагувати на проблему, щоб уникнути потенційних атак.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити налаштування плагіна Wechat Social login, особливо встановлення секрету додатку, та оновити плагін до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки