CVE-2026-6446: Ujawnienie wrażliwych danych w wtyczce My Social Feeds dla WordPress

Luka w wtyczce My Social Feeds WordPress umożliwia ujawnienie danych TikTok admina. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2026-6446CVSS 5.4Web

CVE-2026-6446: Ujawnienie wrażliwych danych w wtyczce My Social Feeds dla WordPress

Luka w wtyczce My Social Feeds WordPress umożliwia ujawnienie danych TikTok admina. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.4 MEDIUM
EPSS
13.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka My Social Feeds – Social Feeds Embedder dla WordPress do wersji 1.0.4 narażona jest na ujawnienie wrażliwych informacji poprzez brak weryfikacji uprawnień i nonce w funkcji get_accounts(). Atakujący z poziomem subskrybenta mogą uzyskać dane uwierzytelniające TikTok administratora, w tym access_token i refresh_token.

Wpływ biznesowy

Eksploatacja tej luki pozwala na przejęcie poświadczeń TikTok powiązanych z kontem administratora strony, co umożliwia podszywanie się pod właściciela witryny podczas interakcji z API TikTok. Może to prowadzić do nieautoryzowanego dostępu do danych i potencjalnego nadużycia konta społecznościowego, wpływając na reputację i bezpieczeństwo firmy.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Social Feeds i jej aktualizację do najnowszej wersji. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX oraz przeprowadzić przegląd logów pod kątem podejrzanych działań. Warto również rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum oraz monitorować aktywność kont TikTok powiązanych z witryną.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS