Уразливість обходу автентифікації у плагіні Wechat Social login для WordPress
Уразливість у плагіні Wechat Social login дозволяє неавторизованим користувачам входити під будь-яким обліковим записом при відсутності секрету додатку.
- CVSS
- 9.8 CRITICAL
- EPSS
- 74.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wechat Social login для WordPress версій до 1.3.0 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача під час соціального входу. Зловмисники можуть увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо відомий ідентифікатор користувача та не встановлено секрет додатку.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам отримати доступ до облікових записів користувачів сайту, включно з адміністративними, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Власники інфраструктури повинні розглянути можливі наслідки компрометації та пріоритетно реагувати на проблему, щоб уникнути потенційних атак.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити налаштування плагіна Wechat Social login, особливо встановлення секрету додатку, та оновити плагін до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.