Уразливість CSRF у плагіні Easy Social Feed для WordPress

Виявлено уразливість CSRF у плагіні Easy Social Feed для WordPress, що дозволяє неавторизованим підключати соцмережі. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1213CVSS 5.4CMS

Уразливість CSRF у плагіні Easy Social Feed для WordPress

Виявлено уразливість CSRF у плагіні Easy Social Feed для WordPress, що дозволяє неавторизованим підключати соцмережі. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
15.3%
Активно використовується
немає в KEV
Продукт
easy social feed

Що відомо

Плагін Easy Social Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.5.4 включно через відсутність або неправильну перевірку nonce у функціях esf_insta_save_access_token та efbl_save_facebook_access_token. Це дозволяє неавторизованим зловмисникам підключати свої Facebook та Instagram сторінки до сайту, якщо вони переконають адміністратора виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого підключення сторонніх соціальних акаунтів до сайту, що може вплинути на репутацію та безпеку платформи. Адміністратори ризикують втратити контроль над соціальними інтеграціями, що потенційно відкриває шлях для подальших атак або маніпуляцій контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Social Feed від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики соціальної інженерії. Також варто впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки