Уразливість CSRF у плагіні WP Ultimate CSV Importer 3.7.2

Виявлено уразливість CSRF у плагіні WP Ultimate CSV Importer 3.7.2 для WordPress. Рекомендується оновлення до версії 3.7.3 для захисту сайту.
CVE-2015-10125CVSS 4.3CMS

Уразливість CSRF у плагіні WP Ultimate CSV Importer 3.7.2

Виявлено уразливість CSRF у плагіні WP Ultimate CSV Importer 3.7.2 для WordPress. Рекомендується оновлення до версії 3.7.3 для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
28.58%
Активно використовується
немає в KEV
Продукт
import all pages\, post types\, products\, orders\, and users as xml \& csv

Що відомо

В плагіні WP Ultimate CSV Importer версії 3.7.2 для WordPress виявлено уразливість, що дозволяє здійснити атаку типу Cross-Site Request Forgery (CSRF). Ця вразливість може бути використана віддалено для несанкціонованих дій через імпорт даних у форматах XML та CSV.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованих змін контенту або даних, що може вплинути на цілісність інформації та довіру користувачів. Уразливість середньої критичності (CVSS 4.3) вимагає уваги для запобігання потенційним атакам, особливо у випадках, коли плагін має доступ до важливих даних, таких як замовлення чи користувачі.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Ultimate CSV Importer до версії 3.7.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій імпорту, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна в мережі. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки