Уразливість обходу автентифікації в плагіні miniOrange Social Login для WordPress

Обхід автентифікації в плагіні miniOrange Social Login дозволяє зловмисникам отримати адміністраторський доступ. Рекомендується термінове оновлення.
CVE-2026-12761CVSS 9.8Web

Уразливість обходу автентифікації в плагіні miniOrange Social Login для WordPress

Обхід автентифікації в плагіні miniOrange Social Login дозволяє зловмисникам отримати адміністраторський доступ. Рекомендується термінове оновлення.

CVSS
9.8 CRITICAL
EPSS
37.59%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін miniOrange Social Login and Register для WordPress має критичну уразливість обходу автентифікації, що дозволяє зловмисникам отримати повний доступ адміністратора. Проблема пов’язана з недостатньою перевіркою електронної пошти під час завершення профілю та слабкою генерацією OTP-кодів.

Бізнес-вплив

Ця уразливість може призвести до повного захоплення облікового запису адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Власники інфраструктури повинні розглядати цю проблему як критичну, оскільки вона дозволяє неавторизованим особам отримати повний контроль над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції соціального входу, переглянути журнали автентифікації на предмет підозрілої активності та мінімізувати експозицію сайту в мережі. Важливо також інформувати користувачів про потенційні ризики та готуватися до оперативного реагування на інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки