Уразливість CSRF у плагіні Smash Balloon Social Photo Feed для WordPress

Виявлено уразливість CSRF у плагіні Smash Balloon Social Photo Feed для WordPress, що дозволяє змінювати токени доступу соціальних мереж через підроблені запити.
CVE-2026-12002CVSS 4.7Web

Уразливість CSRF у плагіні Smash Balloon Social Photo Feed для WordPress

Виявлено уразливість CSRF у плагіні Smash Balloon Social Photo Feed для WordPress, що дозволяє змінювати токени доступу соціальних мереж через підроблені запити.

CVSS
4.7 MEDIUM
EPSS
1.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Smash Balloon Social Photo Feed для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.11.1 включно. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, що призведе до заміни токенів доступу Instagram та Facebook.

Бізнес-вплив

Уразливість дозволяє неавторизованим атакуючим змінювати oEmbed токени соціальних мереж сайту через підроблені запити, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання. Це може призвести до порушення інтеграції з соціальними мережами та потенційно вплинути на функціональність сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Smash Balloon Social Photo Feed до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та інформувати користувачів про ризики кліків на неперевірені посилання. Також варто регулярно перевіряти наявність оновлень безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки