CVE-2026-6446: Ujawnienie wrażliwych danych w wtyczce My Social Feeds dla WordPress
Luka w wtyczce My Social Feeds WordPress umożliwia ujawnienie danych TikTok admina. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka My Social Feeds – Social Feeds Embedder dla WordPress do wersji 1.0.4 narażona jest na ujawnienie wrażliwych informacji poprzez brak weryfikacji uprawnień i nonce w funkcji get_accounts(). Atakujący z poziomem subskrybenta mogą uzyskać dane uwierzytelniające TikTok administratora, w tym access_token i refresh_token.
Wpływ biznesowy
Eksploatacja tej luki pozwala na przejęcie poświadczeń TikTok powiązanych z kontem administratora strony, co umożliwia podszywanie się pod właściciela witryny podczas interakcji z API TikTok. Może to prowadzić do nieautoryzowanego dostępu do danych i potencjalnego nadużycia konta społecznościowego, wpływając na reputację i bezpieczeństwo firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki My Social Feeds i jej aktualizację do najnowszej wersji. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX oraz przeprowadzić przegląd logów pod kątem podejrzanych działań. Warto również rozważyć ograniczenie uprawnień użytkowników do niezbędnego minimum oraz monitorować aktywność kont TikTok powiązanych z witryną.