Уразливість CSRF у плагіні WP Social AutoConnect для WordPress

Виявлено уразливість CSRF у плагіні WP Social AutoConnect (до версії 4.6.2), що дозволяє атаки через підроблені запити від імені адміністратора.
CVE-2024-12279CVSS 6.1CMS

Уразливість CSRF у плагіні WP Social AutoConnect для WordPress

Виявлено уразливість CSRF у плагіні WP Social AutoConnect (до версії 4.6.2), що дозволяє атаки через підроблені запити від імені адміністратора.

CVSS
6.1 MEDIUM
EPSS
9.05%
Активно використовується
немає в KEV
Продукт
wp social autoconnect

Що відомо

Плагін WP Social AutoConnect для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.6.2 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, через натискання на шкідливе посилання.

Бізнес-вплив

Уразливість CSRF може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних. Це може спричинити порушення цілісності сайту, втрату контролю над функціоналом або впровадження шкідливих скриптів. Власникам інфраструктури слід врахувати ризики соціальної інженерії та потенційні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Social AutoConnect і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, посилити моніторинг логів на підозрілі дії та інформувати адміністраторів про ризики натискання на підозрілі посилання. Загалом, варто зменшити експозицію плагіна та пріоритезувати його оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки