CVE-2024-1213: podatność CSRF w wtyczce Easy Social Feed dla WordPress

Podatność CSRF w wtyczce Easy Social Feed umożliwia atakującym podłączenie kont Facebook i Instagram do strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1213CVSS 5.4CMS

CVE-2024-1213: podatność CSRF w wtyczce Easy Social Feed dla WordPress

Podatność CSRF w wtyczce Easy Social Feed umożliwia atakującym podłączenie kont Facebook i Instagram do strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
15.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy social feed

Co wiadomo

Wtyczka Easy Social Feed dla WordPress zawiera lukę typu Cross-Site Request Forgery (CSRF) w wersjach do 6.5.4 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcjach zapisu tokenów dostępu umożliwia atakującym podłączenie swoich kont Facebook i Instagram do serwisu poprzez podstępne żądanie.

Wpływ biznesowy

Luka pozwala nieautoryzowanym osobom na manipulację połączeniami z mediami społecznościowymi strony, co może prowadzić do niezamierzonych zmian w konfiguracji i potencjalnego nadużycia kont. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty kontroli nad integracjami społecznościowymi oraz możliwe naruszenia reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Easy Social Feed i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób phishingu i nieautoryzowanych żądań. Priorytetowo traktuj weryfikację i zabezpieczenie funkcji związanych z tokenami dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS