Уразливість CSRF у плагіні Core Control для WordPress

Плагін Core Control WordPress до 1.2.1 має уразливість CSRF, що дозволяє змінювати налаштування через атаку CSRF. Рекомендується оновлення та захист.
CVE-2022-1760CVSS 4.3CMS

Уразливість CSRF у плагіні Core Control для WordPress

Плагін Core Control WordPress до 1.2.1 має уразливість CSRF, що дозволяє змінювати налаштування через атаку CSRF. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
20.7%
Активно використовується
немає в KEV
Продукт
core control

Що відомо

Плагін Core Control для WordPress версії до 1.2.1 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через атаку CSRF, якщо адміністратор увійшов у систему.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні Core Control може призвести до несанкціонованих змін налаштувань сайту, що потенційно впливає на стабільність і безпеку вебресурсу. Адміністратори повинні врахувати цей ризик, особливо якщо плагін використовується на критичних або публічних сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Core Control від розробника dd32 і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адмінпанелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки