Уразливість Easy Social Feed у WordPress дозволяє несанкціоновані зміни

Уразливість Easy Social Feed дозволяє користувачам з рівнем підписника змінювати токени Facebook та Instagram без авторизації.
CVE-2023-6883CVSS 4.3CMS

Уразливість Easy Social Feed у WordPress дозволяє несанкціоновані зміни

Уразливість Easy Social Feed дозволяє користувачам з рівнем підписника змінювати токени Facebook та Instagram без авторизації.

CVSS
4.3 MEDIUM
EPSS
24.72%
Активно використовується
немає в KEV
Продукт
easy social feed

Що відомо

Плагін Easy Social Feed для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище змінювати дані плагіна без відповідних прав. Це включає зміну токенів доступу Facebook та Instagram, а також оновлення ідентифікаторів груп.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують Easy Social Feed, ця уразливість може призвести до несанкціонованих змін у налаштуваннях соціальних мереж, що потенційно впливає на інтеграцію та безпеку облікових записів. Зловмисники можуть змінити ключі доступу, що може порушити роботу плагіна або призвести до витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Social Feed від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих змін і мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки