Plugin WP Social Media Login neověřuje, že přihlášení přes sociální síť skutečně proběhlo u poskytovatele identity. Neautentizovaný útočník může do login flow dodat e-mail existujícího uživatele a plugin mu vystaví WordPress session tohoto účtu — včetně administrátora. CVSS je 9,8/10 – Critical; útok je síťový, má nízkou složitost a nevyžaduje účet ani interakci oběti.
Praktický dopad je úplné Account Takeover. Při převzetí administrátora může útočník instalovat pluginy či šablony, měnit obsah a následně dosáhnout i spuštění vlastního PHP kódu. CISA Vulnrichment označuje technický dopad jako total a útok jako automatizovatelný.
V dostupném CVE záznamu zatím není spolehlivě doložena opravená verze. Pokud WP Social Media Login ≤ 1.0.6 používáš, doporučuji plugin okamžitě deaktivovat, dokud nebude nasazena potvrzeně opravená verze. U webů, kde byl plugin aktivní, zkontroluj administrátorské session, neobvyklá přihlášení a změny provedené privilegovanými účty.
