CVE-2024-1214: podatność CSRF w wtyczce Easy Social Feed dla WordPress
Wtyczka Easy Social Feed do WordPress ma lukę CSRF umożliwiającą rozłączenie integracji z Facebookiem i Instagramem. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 15.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- easy social feed
Co wiadomo
Wtyczka Easy Social Feed dla WordPress do wersji 6.5.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save_groups_list. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, np. rozłączenia powiązania strony z Facebookiem lub Instagramem.
Wpływ biznesowy
Podatność umożliwia zdalne rozłączenie integracji z mediami społecznościowymi bez wiedzy administratora, co może zakłócić komunikację i obecność firmy w social media. Choć nie prowadzi bezpośrednio do przejęcia kontroli nad serwisem, może wpłynąć na reputację i wymagać dodatkowych działań naprawczych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Social Feed i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób phishingu i socjotechniki.