Уразливість CSRF у плагіні Easy Social Feed для WordPress
Виявлено уразливість CSRF у плагіні Easy Social Feed для WordPress, що дозволяє неавторизованим підключати соцмережі. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 15.3%
- Активно використовується
- немає в KEV
- Продукт
- easy social feed
Що відомо
Плагін Easy Social Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.5.4 включно через відсутність або неправильну перевірку nonce у функціях esf_insta_save_access_token та efbl_save_facebook_access_token. Це дозволяє неавторизованим зловмисникам підключати свої Facebook та Instagram сторінки до сайту, якщо вони переконають адміністратора виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого підключення сторонніх соціальних акаунтів до сайту, що може вплинути на репутацію та безпеку платформи. Адміністратори ризикують втратити контроль над соціальними інтеграціями, що потенційно відкриває шлях для подальших атак або маніпуляцій контентом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Social Feed від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики соціальної інженерії. Також варто впровадити додаткові заходи захисту від CSRF.