Уразливість CSRF у плагіні Nextend Social Login and Register для WordPress
Виявлено уразливість CSRF у плагіні Nextend Social Login для WordPress, що дозволяє відв’язати соціальний логін користувача через підроблений запит.
- CVSS
- 4.3 MEDIUM
- EPSS
- 4.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Nextend Social Login and Register для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.21 включно через відсутність або неправильну перевірку nonce у функції 'unlinkUser'. Це дозволяє неавторизованим зловмисникам відв’язати соціальний логін користувача, змусивши адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого відв’язування соціальних облікових записів користувачів, що впливає на безпеку автентифікації та може порушити роботу користувачів. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів через соціальний логін і необхідність посилення контролю доступу та моніторингу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ адміністративних облікових записів, перегляньте журнали безпеки на предмет підозрілої активності та впровадьте додаткові заходи захисту від CSRF. Пріоритезуйте оновлення та моніторинг для мінімізації ризиків.