Уразливість CSRF у плагіні WP Social AutoConnect для WordPress
Виявлено уразливість CSRF у плагіні WP Social AutoConnect (до версії 4.6.2), що дозволяє атаки через підроблені запити від імені адміністратора.
- CVSS
- 6.1 MEDIUM
- EPSS
- 9.05%
- Активно використовується
- немає в KEV
- Продукт
- wp social autoconnect
Що відомо
Плагін WP Social AutoConnect для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.6.2 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, наприклад, через натискання на шкідливе посилання.
Бізнес-вплив
Уразливість CSRF може призвести до виконання небажаних дій від імені адміністратора сайту, що ставить під загрозу безпеку вебресурсу та даних. Це може спричинити порушення цілісності сайту, втрату контролю над функціоналом або впровадження шкідливих скриптів. Власникам інфраструктури слід врахувати ризики соціальної інженерії та потенційні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Social AutoConnect і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, посилити моніторинг логів на підозрілі дії та інформувати адміністраторів про ризики натискання на підозрілі посилання. Загалом, варто зменшити експозицію плагіна та пріоритезувати його оновлення.