CVE-2025-1506: podatność CSRF w wtyczce WP Social Login and Register Social Counter
Podatność CSRF w wtyczce WP Social Login and Register Social Counter do wersji 3.1.0 umożliwia nieautoryzowaną zmianę ustawień logowania społecznościowego.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp social login and register social counter
Co wiadomo
Wtyczka WP Social Login and Register Social Counter dla WordPressa do wersji 3.1.0 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji counter_access_key_setup(). Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień dostawców logowania społecznościowego.
Wpływ biznesowy
Podatność umożliwia nieautoryzowaną modyfikację konfiguracji logowania społecznościowego, co może prowadzić do zakłócenia działania mechanizmów uwierzytelniania i potencjalnie obniżyć bezpieczeństwo witryny. Administratorzy powinni zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z tej wtyczki, aby uniknąć niezamierzonych zmian w ustawieniach i możliwych dalszych ataków.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania w podejrzane linki. Priorytetowo traktuj aktualizacje i audyt konfiguracji wtyczek społecznościowych.