Bezpečnost webu

WP Social Media Login – neautentizované převzetí libovolného účtu přes Twitter login

Závažnost

Kritická 🔴

Dotčený produkt

WP Social Media Login ≤ 1.0.6

Datum zveřejnění

22/08/2026

CVE označení

CVE-2026-77000

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Plugin WP Social Media Login neověřuje, že přihlášení přes sociální síť skutečně proběhlo u poskytovatele identity. Neautentizovaný útočník může do login flow dodat e-mail existujícího uživatele a plugin mu vystaví WordPress session tohoto účtu — včetně administrátora. CVSS je 9,8/10 – Critical; útok je síťový, má nízkou složitost a nevyžaduje účet ani interakci oběti.

Praktický dopad je úplné Account Takeover. Při převzetí administrátora může útočník instalovat pluginy či šablony, měnit obsah a následně dosáhnout i spuštění vlastního PHP kódu. CISA Vulnrichment označuje technický dopad jako total a útok jako automatizovatelný.

V dostupném CVE záznamu zatím není spolehlivě doložena opravená verze. Pokud WP Social Media Login ≤ 1.0.6 používáš, doporučuji plugin okamžitě deaktivovat, dokud nebude nasazena potvrzeně opravená verze. U webů, kde byl plugin aktivní, zkontroluj administrátorské session, neobvyklá přihlášení a změny provedené privilegovanými účty.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?