Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

WP向けプラグイン「Social Login」に認証回避の脆弱性

コンテンツマネジメントシステム(CMS)の「WordPress」向けに提供されているプラグイン「Social Login」に深刻な脆弱性が明らかとなった。

同ソフトウェアは、クラウドサービスやSNSのアカウントなどを用いたいわゆる「ソーシャルログイン」の機能を追加するプラグイン

「同5.9.0」および以前のバージョンに、トークンで返されるユーザーの確認が不十分である点に起因し、認証を回避できる脆弱性「CVE-2024-10961」が明らかとなったもの。

攻撃者がメールアドレスを把握しており、対象ユーザーがトークンを提供するサービスに既存アカウントを持っていない場合に悪用されるおそれがあるという。

CVE番号を採番したDefiantのWordfenceでは、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」と評価し、重要度を4段階中もっとも高い「クリティカル(Critical)」とレーティングしている。

現地時間11月24日の時点で脆弱性を修正するパッチはリリースされておらず、一時公開が中止されている。Defiantではプラグインの使用を停止し、代替手段を検討することなども挙げている。

(Security NEXT - 2024/11/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

Samsung製端末、ゼロデイ攻撃の標的に - 商用レベルスパイウェアを悪用か
バッファロー製ルータ「WSR-1800AX4シリーズ」に脆弱性 - ファームウェアの更新を
「GNU Libmicrohttpd」に複数脆弱性 - 実験的コンポーネントに起因
JetBrains「YouTrack」に複数の脆弱性 - トークン漏洩のおそれも
「Androidアプリセキュアコーディングガイド」英語版を公開 - JSSEC
要介護認定調査の連絡票を路上でクリアファイルごと紛失 - 神戸市
NECのHAクラスタソフト「CLUSTERPRO X」に深刻な脆弱性
顧客取引データ保存されたディスク2枚が所在不明 - 西村証券
サイト侵害で個人情報流出の可能性 - 幼児向け通信教材会社
説明会の参加者向けメールで誤送信 - 鳥取労働基準監督署