Уразливість витоку конфіденційної інформації в плагіні Academy LMS для WordPress
Виявлено витік конфіденційної інформації в плагіні Academy LMS для WordPress, що дозволяє викрасти секрет Facebook App через Facebook Social Login.
- CVSS
- 5.3 MEDIUM
- EPSS
- 16.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Academy LMS для WordPress версій до 3.3.8 включно має уразливість витоку конфіденційної інформації через функцію 'enqueue_social_login_script'. Це дозволяє неавторизованим зловмисникам отримати доступ до чутливих даних, зокрема секретного ключа Facebook App, якщо увімкнено Facebook Social Login.
Бізнес-вплив
Для власників сайтів на базі WordPress із встановленим плагіном Academy LMS існує ризик компрометації облікових даних Facebook, що може призвести до несанкціонованого доступу до соціальних функцій та потенційного подальшого поширення атак. Це може негативно вплинути на довіру користувачів та безпеку платформи загалом.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити використання функції Facebook Social Login або вимкнути її тимчасово. Також варто переглянути журнали доступу на предмет підозрілої активності та посилити моніторинг безпеки сайту.