Уразливість у плагіні WP Social Media Login дозволяє обходити автентифікацію

Критична уразливість у плагіні WP Social Media Login для WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля.
CVE-2026-77000CVSS 9.8CMS

Уразливість у плагіні WP Social Media Login дозволяє обходити автентифікацію

Критична уразливість у плагіні WP Social Media Login для WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля.

CVSS
9.8 CRITICAL
EPSS
27.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Social Media Login для WordPress версії до 1.0.6 не перевіряє завершення соціального входу з провайдером ідентифікації, що дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, використовуючи лише електронну адресу користувача.

Бізнес-вплив

Ця уразливість створює серйозний ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до компрометації даних, зміни вмісту або повного контролю над сайтом. Власники та оператори інфраструктури повинні розглядати цю загрозу як критичну, особливо для сайтів з високим рівнем привілеїв користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Social Media Login і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції соціального входу або тимчасово відключити плагін. Також варто провести аудит логів доступу на предмет підозрілої активності та посилити моніторинг безпеки. DataHouse підтримує перевірку версій плагінів і допомагає у впровадженні заходів зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки