CVE-2025-1506: podatność CSRF w wtyczce WP Social Login and Register Social Counter

Podatność CSRF w wtyczce WP Social Login and Register Social Counter do wersji 3.1.0 umożliwia nieautoryzowaną zmianę ustawień logowania społecznościowego.
CVE-2025-1506CVSS 4.3Web

CVE-2025-1506: podatność CSRF w wtyczce WP Social Login and Register Social Counter

Podatność CSRF w wtyczce WP Social Login and Register Social Counter do wersji 3.1.0 umożliwia nieautoryzowaną zmianę ustawień logowania społecznościowego.

CVSS
4.3 MEDIUM
EPSS
9.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp social login and register social counter

Co wiadomo

Wtyczka WP Social Login and Register Social Counter dla WordPressa do wersji 3.1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji counter_access_key_setup(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień dostawców logowania społecznościowego.

Wpływ biznesowy

Podatność umożliwia nieautoryzowaną modyfikację konfiguracji logowania społecznościowego, co może prowadzić do zakłócenia działania mechanizmów uwierzytelniania i potencjalnie obniżyć bezpieczeństwo witryny. Administratorzy powinni zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z tej wtyczki, aby uniknąć niezamierzonych zmian w ustawieniach i możliwych dalszych ataków.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczek społecznościowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS