Уразливість обходу автентифікації в плагіні Super Socializer для WordPress

Виявлено уразливість обходу автентифікації в плагіні Super Socializer для WordPress, що дозволяє неавторизованим користувачам входити під чужими обліковими записами.
CVE-2024-9946CVSS 8.1CMS

Уразливість обходу автентифікації в плагіні Super Socializer для WordPress

Виявлено уразливість обходу автентифікації в плагіні Super Socializer для WordPress, що дозволяє неавторизованим користувачам входити під чужими обліковими записами.

CVSS
8.1 HIGH
EPSS
45.53%
Активно використовується
немає в KEV
Продукт
super socializer

Що відомо

Плагін Super Socializer для WordPress має уразливість обходу автентифікації у версіях до 7.13.68 включно через недостатню перевірку користувача, що повертається токеном соціального входу. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, якщо вони мають доступ до електронної пошти користувача.

Бізнес-вплив

Уразливість створює ризик несанкціонованого доступу до облікових записів користувачів сайту, що може призвести до компрометації даних та порушення цілісності системи. Адміністраторські облікові записи за замовчуванням не піддаються атаці, але можуть бути уразливими, якщо соціальний вхід для адміністраторів явно дозволений. Це ставить під загрозу безпеку вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Super Socializer до версії вище 7.13.68, де частково виправлено уразливість. Якщо оновлення неможливе, слід обмежити використання соціального входу, особливо для адміністративних облікових записів, перевірити журнали доступу на підозрілі дії та розглянути додаткові заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки