Уразливість у плагіні NextScripts Social Networks Auto-Poster дозволяє викрадення конфіденційних даних

Високорівнева уразливість у плагіні NextScripts Social Networks Auto-Poster дозволяє викрадення API-ключів соціальних мереж. Рекомендовано оновлення та обмеження доступу.
CVE-2024-2088CVSS 8.5Web

Уразливість у плагіні NextScripts Social Networks Auto-Poster дозволяє викрадення конфіденційних даних

Високорівнева уразливість у плагіні NextScripts Social Networks Auto-Poster дозволяє викрадення API-ключів соціальних мереж. Рекомендовано оновлення та обмеження доступу.

CVSS
8.5 HIGH
EPSS
26.98%
Активно використовується
немає в KEV
Продукт
social networks auto poster

Що відомо

Плагін NextScripts Social Networks Auto-Poster для WordPress версій до 4.4.3 включно має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника та вище отримувати конфіденційну інформацію, зокрема API-ключі та секрети соціальних мереж. Це пов’язано з функцією 'nxs_getExpSettings'.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів у соціальних мережах через викрадення API-ключів і секретів, що ставить під загрозу інтеграції та автоматизацію публікацій. Це може вплинути на репутацію компанії та безпеку її цифрових активів. Власникам інфраструктури слід оцінити ризики та пріоритетність усунення цієї вразливості.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче підписника, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також регулярно контролювати безпеку облікових записів соціальних мереж.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки