CVE-2024-1213: podatność CSRF w wtyczce Easy Social Feed dla WordPress
Podatność CSRF w wtyczce Easy Social Feed umożliwia atakującym podłączenie kont Facebook i Instagram do strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy social feed
Co wiadomo
Wtyczka Easy Social Feed dla WordPress zawiera lukę typu Cross-Site Request Forgery (CSRF) w wersjach do 6.5.4 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcjach zapisu tokenów dostępu umożliwia atakującym podłączenie swoich kont Facebook i Instagram do serwisu poprzez podstępne żądanie.
Wpływ biznesowy
Luka pozwala nieautoryzowanym osobom na manipulację połączeniami z mediami społecznościowymi strony, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego nadużycia kont. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad integracjami społecznościowymi oraz możliwe naruszenia reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Social Feed i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób phishingu i nieautoryzowanych żądań. Priorytetowo traktuj weryfikację i zabezpieczenie funkcji związanych z tokenami dostępu.