Уразливість CSRF у плагіні Custom Twitter Feeds для WordPress
Уразливість CSRF у плагіні Custom Twitter Feeds дозволяє змінювати Twitter API токени через підроблені запити. Оновіть плагін для безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 59.43%
- Активно використовується
- немає в KEV
- Продукт
- custom twitter feeds
Що відомо
Плагін Custom Twitter Feeds для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2.1 включно через неправильну перевірку nonce в функції ctf_auto_save_tokens. Це дозволяє неавторизованим зловмисникам змінювати Twitter API токен і секрет сайту, якщо вони переконають адміністратора виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до компрометації облікових даних Twitter API сайту, що може вплинути на інтеграцію з соціальними мережами та викликати небажані публікації або витік інформації. Це створює ризики для репутації компанії та безпеки даних, особливо для сайтів, які активно використовують Twitter-інтеграції.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Custom Twitter Feeds до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Також варто регулярно переглядати політику безпеки та впроваджувати багатофакторну автентифікацію.