Уразливість витоку чутливої інформації в плагіні My Social Feeds для WordPress

Уразливість у плагіні My Social Feeds для WordPress дозволяє отримати TikTok OAuth облікові дані адміністратора через відсутність перевірки авторизації.
CVE-2026-6446CVSS 5.4Web

Уразливість витоку чутливої інформації в плагіні My Social Feeds для WordPress

Уразливість у плагіні My Social Feeds для WordPress дозволяє отримати TikTok OAuth облікові дані адміністратора через відсутність перевірки авторизації.

CVSS
5.4 MEDIUM
EPSS
13.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My Social Feeds – Social Feeds Embedder для WordPress має уразливість витоку чутливої інформації через відсутність перевірки авторизації у функції get_accounts(). Це дозволяє користувачам з рівнем доступу Subscriber і вище отримати TikTok OAuth облікові дані адміністратора.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних TikTok адміністратора сайту, що дозволяє зловмисникам імітувати власника сайту при взаємодії з TikTok API. Це створює ризики несанкціонованого доступу до соціальних інтеграцій і потенційних атак на репутацію та безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до функції AJAX 'ttp_get_accounts', провести аудит користувачів з рівнем доступу Subscriber і вище, а також переглянути журнали на предмет підозрілої активності. Важливо мінімізувати експозицію та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки