Уразливість відсутності авторизації у плагіні Wp Social Login and Register Social Counter для WordPress
Виявлено уразливість у плагіні Wp Social Login для WordPress, що дозволяє неавторизованим користувачам змінювати кеш соціальних лічильників через REST API.
- CVSS
- 5.3 MEDIUM
- EPSS
- 27.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Wp Social Login and Register Social Counter для WordPress версій до 3.1.3 включно має уразливість через відсутність перевірки авторизації у REST маршрутах. Це дозволяє неавторизованим зловмисникам очищати або змінювати кеш соціальних лічильників за допомогою спеціально сформованих REST-запитів.
Бізнес-вплив
Відсутність належної авторизації у REST API плагіна може призвести до маніпуляцій із соціальними лічильниками на сайті, що впливає на точність відображення статистики та довіру користувачів. Для власників інфраструктури це означає потенційний ризик втрати цілісності даних і можливі негативні наслідки для репутації вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до REST API плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості в планах безпеки.