CVE-2024-1214: podatność CSRF w wtyczce Easy Social Feed dla WordPress

Wtyczka Easy Social Feed do WordPress ma lukę CSRF umożliwiającą rozłączenie integracji z Facebookiem i Instagramem. Zalecane aktualizacje i monitorowanie.
CVE-2024-1214CVSS 4.3Web

CVE-2024-1214: podatność CSRF w wtyczce Easy Social Feed dla WordPress

Wtyczka Easy Social Feed do WordPress ma lukę CSRF umożliwiającą rozłączenie integracji z Facebookiem i Instagramem. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
15.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
easy social feed

Co wiadomo

Wtyczka Easy Social Feed dla WordPress do wersji 6.5.4 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji save_groups_list. Atakujący może nakłonić administratora do wykonania nieautoryzowanej akcji, np. rozłączenia powiązania strony z Facebookiem lub Instagramem.

Wpływ biznesowy

Podatność umożliwia zdalne rozłączenie integracji z mediami społecznościowymi bez wiedzy administratora, co może zakłócić komunikację i obecność firmy w social media. Choć nie prowadzi bezpośrednio do przejęcia kontroli nad serwisem, może wpłynąć na reputację i wymagać dodatkowych działań naprawczych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Easy Social Feed i ich zastosowanie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz edukować personel w zakresie rozpoznawania prób phishingu i socjotechniki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS