Уразливість CSRF у плагіні Smash Balloon Social Photo Feed для WordPress
Виявлено уразливість CSRF у плагіні Smash Balloon Social Photo Feed для WordPress, що дозволяє змінювати токени доступу соціальних мереж через підроблені запити.
- CVSS
- 4.7 MEDIUM
- EPSS
- 1.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smash Balloon Social Photo Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.11.1 включно. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, що призведе до заміни токенів доступу Instagram та Facebook.
Бізнес-вплив
Уразливість дозволяє неавторизованим атакуючим змінювати oEmbed токени соціальних мереж сайту через підроблені запити, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання. Це може призвести до порушення інтеграції з соціальними мережами та потенційно вплинути на функціональність сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Smash Balloon Social Photo Feed до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати користувачів про ризики кліків на неперевірені посилання. Також варто регулярно перевіряти наявність оновлень безпеки від розробника.