Уразливість CSRF у плагіні Woody Code Snippets для WordPress

Плагін Woody Code Snippets до версії 2.3.9 має уразливість CSRF, що дозволяє неавторизованим користувачам змінювати код сайту через підроблені запити.
CVE-2020-36759CVSS 4.3Web

Уразливість CSRF у плагіні Woody Code Snippets для WordPress

Плагін Woody Code Snippets до версії 2.3.9 має уразливість CSRF, що дозволяє неавторизованим користувачам змінювати код сайту через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
woody code snippets

Що відомо

Плагін Woody Code Snippets для WordPress версій до 2.3.9 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції runActions(). Це дозволяє неавторизованим зловмисникам активувати або деактивувати кодові снипети, обманюючи адміністратора сайту.

Бізнес-вплив

Для власників та операторів веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у коді сайту, що потенційно впливає на стабільність і безпеку ресурсу. Зловмисники можуть використовувати цю вразливість для активації або деактивації функцій, що може порушити роботу сайту або відкрити додаткові вектори атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Woody Code Snippets від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки