PT-2024-39434 · WordPress · Wechat Social Login Plugin
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plug-in de login social do WeChat para o WordPress, versões até a 1.3.0, inclusive
Descrição
O problema se deve à verificação insuficiente do usuário fornecido durante o login social, possibilitando que invasores não autenticados façam login como qualquer usuário existente no site, como um administrador, caso tenham acesso ao
user id. Isso só pode ser explorado se o app secret não estiver definido, de modo que tenha um valor padrão vazio.Recomendações
Para versões até a 1.3.0, inclusive, atualize para uma versão que inclua a correção para esta falha. Como solução temporária, considere definir um valor diferente de vazio para o
app secret para impedir a exploração. Além disso, restrinja o acesso ao recurso de login social até que a falha seja resolvida.Correção
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wechat Social Login Plugin