Уразливість у плагіні wp social login and register social counter дозволяє неавторизовану зміну налаштувань
CVE-2024-1763 дозволяє неавторизованим користувачам змінювати налаштування соціального входу у плагіні wp social login and register social counter.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.04%
- Активно використовується
- немає в KEV
- Продукт
- wp social login and register social counter
Що відомо
Плагін wp social login and register social counter для WordPress має уразливість через відсутність перевірки прав доступу на REST API /wp_social/v1/. Це дозволяє неавторизованим зловмисникам вмикати або вимикати певні провайдери соціального входу та обміну.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях соціального входу на сайті, що потенційно впливає на користувацький досвід і безпеку. Це може спричинити порушення роботи функцій соціального логіну, що важливо для сайтів із великою кількістю користувачів. Власникам інфраструктури слід оцінити ризики та пріоритетність виправлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника wpmet і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до REST API /wp_social/v1/ для неавторизованих користувачів, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Важливо також інформувати команду безпеки про потенційні ризики.