Уразливість CSRF у плагіні WP Lead Plus X для WordPress

Виявлено уразливість CSRF у плагіні WP Lead Plus X для WordPress, що дозволяє неавторизованим діям адміністратора через підроблені запити.
CVE-2020-36839CVSS 8.3CMS

Уразливість CSRF у плагіні WP Lead Plus X для WordPress

Виявлено уразливість CSRF у плагіні WP Lead Plus X для WordPress, що дозволяє неавторизованим діям адміністратора через підроблені запити.

CVSS
8.3 HIGH
EPSS
16.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Lead Plus X для WordPress версій до 0.99 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам виконувати адміністративні дії, наприклад, додавати сторінки або замінювати вміст сайту на шкідливий JavaScript, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту, втрати контролю над контентом та впровадження шкідливого коду, що негативно впливає на репутацію та безпеку інфраструктури. Адміністратори ризикують отримати несанкціонований доступ до управління сайтом, що може спричинити серйозні наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Lead Plus X та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, перевірити журнали на ознаки зловмисної активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки