Уразливість у плагіні WordPress Social Login, Passkeys, Magic Link & Email OTP дозволяє обходити автентифікацію
Плагін WordPress Social Login до 1.4.1 має уразливість, що дозволяє обходити автентифікацію та захопити сайт через перебір одноразових кодів.
- CVSS
- 8.1 HIGH
- EPSS
- 13.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Social Login, Passkeys, Magic Link & Email OTP версії до 1.4.1 не обмежує кількість спроб входу та зберігає одноразові коди у відкритому вигляді. Це дозволяє неавторизованому зловмиснику, знаючому зареєстровану електронну адресу, перебрати код і увійти під обліковим записом користувача, включно з адміністратором.
Бізнес-вплив
Уразливість може призвести до повного захоплення сайту, що ставить під загрозу конфіденційність, цілісність та доступність вебресурсу. Адміністратори можуть втратити контроль над сайтом, що негативно вплине на бізнес-процеси та репутацію компанії.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін до версії 1.4.1 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції входу, впровадити додаткові механізми захисту, переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.