Уразливість CSRF у плагіні hl twitter для WordPress

Виявлено уразливість CSRF у плагіні hl twitter для WordPress, що дозволяє атакувати адміністраторів через відв’язування акаунтів Twitter.
CVE-2024-3631CVSS 4.3CMS

Уразливість CSRF у плагіні hl twitter для WordPress

Виявлено уразливість CSRF у плагіні hl twitter для WordPress, що дозволяє атакувати адміністраторів через відв’язування акаунтів Twitter.

CVSS
4.3 MEDIUM
EPSS
11.45%
Активно використовується
немає в KEV
Продукт
hl twitter

Що відомо

Плагін hl twitter для WordPress версії до 2014.1.18 не перевіряє CSRF при відв’язуванні акаунтів Twitter, що дозволяє зловмисникам змусити адміністраторів виконувати небажані дії через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого відв’язування акаунтів Twitter адміністраторами, що потенційно порушує цілісність керування соціальними інтеграціями сайту. Для власників інфраструктури це означає ризик втрати контролю над пов’язаними акаунтами та можливі проблеми з довірою користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна hl twitter від розробника dachande663 та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій відв’язування акаунтів, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів перевірки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки