Уразливість у плагіні wp social login and register social counter дозволяє неавторизовану зміну налаштувань

CVE-2024-1763 дозволяє неавторизованим користувачам змінювати налаштування соціального входу у плагіні wp social login and register social counter.
CVE-2024-1763CVSS 6.5CMS

Уразливість у плагіні wp social login and register social counter дозволяє неавторизовану зміну налаштувань

CVE-2024-1763 дозволяє неавторизованим користувачам змінювати налаштування соціального входу у плагіні wp social login and register social counter.

CVSS
6.5 MEDIUM
EPSS
36.04%
Активно використовується
немає в KEV
Продукт
wp social login and register social counter

Що відомо

Плагін wp social login and register social counter для WordPress має уразливість через відсутність перевірки прав доступу на REST API /wp_social/v1/. Це дозволяє неавторизованим зловмисникам вмикати або вимикати певні провайдери соціального входу та обміну.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях соціального входу на сайті, що потенційно впливає на користувацький досвід і безпеку. Це може спричинити порушення роботи функцій соціального логіну, що важливо для сайтів із великою кількістю користувачів. Власникам інфраструктури слід оцінити ризики та пріоритетність виправлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника wpmet і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API /wp_social/v1/ для неавторизованих користувачів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати команду безпеки про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки