Уразливість у плагіні WP Social Media Login дозволяє обходити автентифікацію
Критична уразливість у плагіні WP Social Media Login для WordPress дозволяє зловмисникам входити під будь-яким користувачем без пароля.
- CVSS
- 9.8 CRITICAL
- EPSS
- 27.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Social Media Login для WordPress версії до 1.0.6 не перевіряє завершення соціального входу з провайдером ідентифікації, що дозволяє неавторизованим зловмисникам увійти під будь-яким існуючим користувачем, включно з адміністраторами, використовуючи лише електронну адресу користувача.
Бізнес-вплив
Ця уразливість створює серйозний ризик несанкціонованого доступу до адміністративних облікових записів WordPress-сайтів, що може призвести до компрометації даних, зміни вмісту або повного контролю над сайтом. Власники та оператори інфраструктури повинні розглядати цю загрозу як критичну, особливо для сайтів з високим рівнем привілеїв користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Social Media Login і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до функції соціального входу або тимчасово відключити плагін. Також варто провести аудит логів доступу на предмет підозрілої активності та посилити моніторинг безпеки. DataHouse підтримує перевірку версій плагінів і допомагає у впровадженні заходів зменшення ризиків.