Уразливість CSRF у плагіні wp social login and register social counter для WordPress
Виявлено уразливість CSRF у плагіні wp social login and register social counter для WordPress, що дозволяє змінювати налаштування соціального входу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.65%
- Активно використовується
- немає в KEV
- Продукт
- wp social login and register social counter
Що відомо
Плагін wp social login and register social counter для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.1.0 включно через відсутність або некоректну перевірку nonce у функції counter_access_key_setup(). Це дозволяє неавторизованим зловмисникам змінювати налаштування соціальних провайдерів входу, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Для власників та операторів веб-інфраструктури це означає ризик несанкціонованих змін у налаштуваннях соціального входу, що може призвести до порушення роботи аутентифікації або потенційного доступу до облікових записів користувачів. Уразливість має середній рівень критичності (CVSS 4.3), тому важливо оцінити вплив на конкретне середовище та пріоритезувати заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника wpmet та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризику виконання неперевірених дій за посиланнями.