Уразливість витоку чутливої інформації в плагіні My Social Feeds для WordPress
Уразливість у плагіні My Social Feeds для WordPress дозволяє отримати TikTok OAuth облікові дані адміністратора через відсутність перевірки авторизації.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін My Social Feeds – Social Feeds Embedder для WordPress має уразливість витоку чутливої інформації через відсутність перевірки авторизації у функції get_accounts(). Це дозволяє користувачам з рівнем доступу Subscriber і вище отримати TikTok OAuth облікові дані адміністратора.
Бізнес-вплив
Уразливість може призвести до компрометації облікових даних TikTok адміністратора сайту, що дозволяє зловмисникам імітувати власника сайту при взаємодії з TikTok API. Це створює ризики несанкціонованого доступу до соціальних інтеграцій і потенційних атак на репутацію та безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до функції AJAX 'ttp_get_accounts', провести аудит користувачів з рівнем доступу Subscriber і вище, а також переглянути журнали на предмет підозрілої активності. Важливо мінімізувати експозицію та пріоритезувати виправлення цієї уразливості.