Уразливість CSRF у плагіні Nextend Social Login and Register для WordPress

Виявлено уразливість CSRF у плагіні Nextend Social Login для WordPress, що дозволяє відв’язати соціальний логін користувача через підроблений запит.
CVE-2025-13737CVSS 4.3Web

Уразливість CSRF у плагіні Nextend Social Login and Register для WordPress

Виявлено уразливість CSRF у плагіні Nextend Social Login для WordPress, що дозволяє відв’язати соціальний логін користувача через підроблений запит.

CVSS
4.3 MEDIUM
EPSS
4.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nextend Social Login and Register для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.21 включно через відсутність або неправильну перевірку nonce у функції 'unlinkUser'. Це дозволяє неавторизованим зловмисникам відв’язати соціальний логін користувача, змусивши адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого відв’язування соціальних облікових записів користувачів, що впливає на безпеку автентифікації та може порушити роботу користувачів. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів через соціальний логін і необхідність посилення контролю доступу та моніторингу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ адміністративних облікових записів, перегляньте журнали безпеки на предмет підозрілої активності та впровадьте додаткові заходи захисту від CSRF. Пріоритезуйте оновлення та моніторинг для мінімізації ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки