Уразливість CSRF у плагіні Easy Social Feed для WordPress

Плагін Easy Social Feed для WordPress має уразливість CSRF, що дозволяє відключати зв’язок із соцмережами. Рекомендується оновлення та контроль доступу.
CVE-2024-1214CVSS 4.3Web

Уразливість CSRF у плагіні Easy Social Feed для WordPress

Плагін Easy Social Feed для WordPress має уразливість CSRF, що дозволяє відключати зв’язок із соцмережами. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
15.3%
Активно використовується
немає в KEV
Продукт
easy social feed

Що відомо

Плагін Easy Social Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.5.4 включно через відсутність або неправильну перевірку nonce у функції save_groups_list. Це дозволяє неавторизованим зловмисникам відключати зв’язок сайту з Facebook або Instagram, змушуючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого розриву зв’язку між сайтом і соціальними мережами, що впливає на інтеграцію та функціональність плагіна. Для власників інфраструктури це означає потенційні перебої у роботі соціальних функцій сайту та необхідність додаткових перевірок безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Social Feed від розробника та застосувати їх у разі доступності. Якщо оновлення неможливе, слід обмежити доступ адміністративних користувачів, ретельно контролювати дії адміністратора та перевіряти журнали на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки