Уразливість у плагіні Social Login & Sharing buttons with Analytics By SoClever для WordPress дозволяє отримати сесію адміністратора
Плагін Social Login & Sharing buttons By SoClever має уразливість, що дозволяє отримати сесію адміністратора без автентифікації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 35.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Social Login & Sharing buttons with Analytics By SoClever для WordPress версії до 1.2.0 не виконує перевірку автентифікації, авторизації або nonce у публічному обробнику входу. Це дозволяє неавторизованим зловмисникам отримати дійсну сесію будь-якого користувача, включно з адміністраторами, без знання облікових даних.
Бізнес-вплив
Ця уразливість створює серйозну загрозу безпеці вебсайту, оскільки зловмисники можуть отримати повний контроль над сайтом, використовуючи сесію адміністратора. Це може призвести до компрометації даних, зміни контенту або повного блокування доступу для легітимних користувачів. Власники сайтів на WordPress повинні розглядати цю проблему як пріоритетну для усунення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до публічних обробників входу, переглянути журнали доступу на предмет підозрілої активності та знизити експозицію сайту в мережі. Для додаткової підтримки можна звернутися до DataHouse для перевірки версій, управління патчами та аналізу логів.