PT-2024-39434 · WordPress · Wechat Social Login Plugin

·

CVE-2024-9106

·

Publicado

2024-10-01

·

Atualizado

2024-10-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plug-in de login social do WeChat para o WordPress, versões até a 1.3.0, inclusive
Descrição
O problema se deve à verificação insuficiente do usuário fornecido durante o login social, possibilitando que invasores não autenticados façam login como qualquer usuário existente no site, como um administrador, caso tenham acesso ao user id. Isso só pode ser explorado se o app secret não estiver definido, de modo que tenha um valor padrão vazio.
Recomendações
Para versões até a 1.3.0, inclusive, atualize para uma versão que inclua a correção para esta falha. Como solução temporária, considere definir um valor diferente de vazio para o app secret para impedir a exploração. Além disso, restrinja o acesso ao recurso de login social até que a falha seja resolvida.

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-9106

Produtos afetados

Wechat Social Login Plugin