
WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) <= 7.6.4 - تجاوز المصادقة
WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) <= 7.6.4 - تجاوز المصادقة
إضافة WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) لووردبريس معرضة لثغرة تجاوز المصادقة في الإصدارات حتى 7.6.4. ويعود ذلك إلى تشفير غير كافٍ للمستخدم المُقدَّم أثناء تسجيل الدخول الذي يتم التحقق منه عبر الإضافة. وهذا يسمح للمهاجمين غير الموثَّقين بتسجيل الدخول كأي مستخدم موجود في الموقع، مثل المسؤول، إذا كانوا يعرفون عنوان البريد الإلكتروني المرتبط بذلك المستخدم. تم تصحيح هذا جزئيًا في الإصدار 7.6.4 وكليًا في الإصدار 7.6.5.
هذا الاستغلال سيقوم بزحف الموقع بحثًا عن أي عناوين بريد إلكتروني يمكنه العثور عليها وسيحاول استخدامها إذا لم يتم توفير عنوان بريد إلكتروني.
go install github.com/projectdiscovery/katana/cmd/katana@latestgo install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latestusage: CVE-2023-2982.py [-h] -w WEBSITE_URL [-e EMAIL]
CVE-2023-2982.py
options:
-h, --help show this help message and exit
-w WEBSITE_URL, --website_url WEBSITE_URL
Website URL
-e EMAIL, --email EMAIL
Email