Уразливість відсутності авторизації у плагіні Wp Social Login and Register Social Counter для WordPress

Виявлено уразливість у плагіні Wp Social Login для WordPress, що дозволяє неавторизованим користувачам змінювати кеш соціальних лічильників через REST API.
CVE-2025-13620CVSS 5.3Web

Уразливість відсутності авторизації у плагіні Wp Social Login and Register Social Counter для WordPress

Виявлено уразливість у плагіні Wp Social Login для WordPress, що дозволяє неавторизованим користувачам змінювати кеш соціальних лічильників через REST API.

CVSS
5.3 MEDIUM
EPSS
27.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Wp Social Login and Register Social Counter для WordPress версій до 3.1.3 включно має уразливість через відсутність перевірки авторизації у REST маршрутах. Це дозволяє неавторизованим зловмисникам очищати або змінювати кеш соціальних лічильників за допомогою спеціально сформованих REST-запитів.

Бізнес-вплив

Відсутність належної авторизації у REST API плагіна може призвести до маніпуляцій із соціальними лічильниками на сайті, що впливає на точність відображення статистики та довіру користувачів. Для власників інфраструктури це означає потенційний ризик втрати цілісності даних і можливі негативні наслідки для репутації вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до REST API плагіна, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення уразливості в планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки