Уразливість CSRF у плагіні Custom Twitter Feeds для WordPress

Уразливість CSRF у плагіні Custom Twitter Feeds дозволяє змінювати Twitter API токени через підроблені запити. Оновіть плагін для безпеки.
CVE-2024-0379CVSS 4.3Web

Уразливість CSRF у плагіні Custom Twitter Feeds для WordPress

Уразливість CSRF у плагіні Custom Twitter Feeds дозволяє змінювати Twitter API токени через підроблені запити. Оновіть плагін для безпеки.

CVSS
4.3 MEDIUM
EPSS
59.43%
Активно використовується
немає в KEV
Продукт
custom twitter feeds

Що відомо

Плагін Custom Twitter Feeds для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2.1 включно через неправильну перевірку nonce в функції ctf_auto_save_tokens. Це дозволяє неавторизованим зловмисникам змінювати Twitter API токен і секрет сайту, якщо вони переконають адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних Twitter API сайту, що може вплинути на інтеграцію з соціальними мережами та викликати небажані публікації або витік інформації. Це створює ризики для репутації компанії та безпеки даних, особливо для сайтів, які активно використовують Twitter-інтеграції.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Custom Twitter Feeds до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Також варто регулярно переглядати політику безпеки та впроваджувати багатофакторну автентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки