Уразливість обходу автентифікації в LoginPress Pro для WordPress через Spotify Social Login
Виявлено критичну уразливість в LoginPress Pro для WordPress, що дозволяє обходити автентифікацію через Spotify Social Login. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 27.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LoginPress Pro для WordPress версій до 6.2.3 включно має уразливість обходу автентифікації через додаток Spotify Social Login. Функція loginpress_on_spotify_login() довіряє неперевіреному полю 'email' від Spotify, що дозволяє зловмисникам увійти під будь-яким існуючим користувачем WordPress без підтвердження прав власності на електронну пошту.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим зловмисникам отримати доступ до облікових записів користувачів WordPress, включно з адміністраторами, що створює серйозні ризики для безпеки вебсайту та його даних. Власники інфраструктури повинні розглядати цю загрозу як критичну, оскільки компрометація адміністративних облікових записів може призвести до повного контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна LoginPress Pro від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити або відключити використання Spotify Social Login, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг автентифікації. Також варто розглянути додаткові заходи аутентифікації для користувачів з високими правами.