Уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress

Виявлено уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress, що дозволяє викрадення токенів соцмереж. Рекомендується оновлення та обмеження доступу.
CVE-2023-5070CVSS 6.5Web

Уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress

Виявлено уразливість у плагіні Social Media Share Buttons & Social Sharing Icons для WordPress, що дозволяє викрадення токенів соцмереж. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
65%
Активно використовується
немає в KEV
Продукт
social media share buttons \& social sharing icons

Що відомо

Плагін Social Media Share Buttons & Social Sharing Icons для WordPress версій до 2.8.5 включно має уразливість, що дозволяє підписникам експортувати налаштування плагіна, включно з токенами аутентифікації соціальних мереж, секретами та паролями додатків. Це може призвести до витоку чутливої інформації.

Бізнес-вплив

Для власників веб-інфраструктури використання уразливого плагіна може спричинити компрометацію облікових записів у соціальних мережах через викрадення токенів і паролів. Це підвищує ризик несанкціонованого доступу та потенційних атак на бізнес-ресурси, що інтегровані з цими обліковими записами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, особливо підписників, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно перевіряти налаштування безпеки та застосовувати загальні практики захисту WordPress-сайтів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки