Уразливість CSRF у плагіні Custom CSS, JS & PHP для WordPress

Плагін Custom CSS, JS & PHP для WordPress має уразливість CSRF до версії 2.0.7. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2021-4418CVSS 4.3Web

Уразливість CSRF у плагіні Custom CSS, JS & PHP для WordPress

Плагін Custom CSS, JS & PHP для WordPress має уразливість CSRF до версії 2.0.7. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
custom css\, js \& php

Що відомо

Плагін Custom CSS, JS & PHP для WordPress версій до 2.0.7 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції save(). Це дозволяє неавторизованим зловмисникам змінювати код плагіна, змушуючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у код плагіна, що потенційно відкриває шлях для подальших атак або порушення роботи сайту. Власникам інфраструктури слід врахувати ризики компрометації адміністративних функцій та можливі наслідки для безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки