Уразливість обходу автентифікації в Nextend Social Login Pro для WordPress

Критична уразливість обходу автентифікації в Nextend Social Login Pro для WordPress дозволяє зловмисникам входити під будь-яким користувачем через Apple OAuth.
CVE-2025-1061CVSS 9.8CMS

Уразливість обходу автентифікації в Nextend Social Login Pro для WordPress

Критична уразливість обходу автентифікації в Nextend Social Login Pro для WordPress дозволяє зловмисникам входити під будь-яким користувачем через Apple OAuth.

CVSS
9.8 CRITICAL
EPSS
46.96%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nextend Social Login Pro для WordPress версій до 3.1.16 включно має критичну уразливість обходу автентифікації через недостатню перевірку користувача під час запиту Apple OAuth. Це дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, якщо вони мають доступ до електронної пошти.

Бізнес-вплив

Уразливість створює серйозну загрозу безпеці сайтів на WordPress, що використовують цей плагін, оскільки зловмисники можуть отримати повний контроль над обліковими записами користувачів, включно з адміністративними. Це може призвести до компрометації даних, втрати контролю над сайтом та подальших атак на інфраструктуру.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Nextend Social Login Pro від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити використання Apple OAuth, переглянути журнали автентифікації на предмет підозрілої активності, зменшити експозицію сайту та підвищити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки