Уразливість обходу автентифікації в Nextend Social Login Pro для WordPress (CVE-2024-9893)

Уразливість обходу автентифікації в Nextend Social Login Pro (до 3.1.14) дозволяє зловмисникам входити під будь-яким користувачем через соціальний вхід.
CVE-2024-9893CVSS 9.8CMS

Уразливість обходу автентифікації в Nextend Social Login Pro для WordPress (CVE-2024-9893)

Уразливість обходу автентифікації в Nextend Social Login Pro (до 3.1.14) дозволяє зловмисникам входити під будь-яким користувачем через соціальний вхід.

CVSS
9.8 CRITICAL
EPSS
47.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nextend Social Login Pro для WordPress має критичну уразливість обходу автентифікації у версіях до 3.1.14 включно. Зловмисники можуть увійти під будь-яким користувачем, якщо мають доступ до його електронної пошти, через недостатню перевірку токена соціального входу.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим користувачам отримати доступ до облікових записів, включно з адміністративними, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури ризикують втратити контроль над ресурсами та зазнати репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Nextend Social Login Pro та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити використання соціального входу, переглянути журнали доступу на предмет підозрілої активності та посилити контроль доступу до облікових записів користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки