Уразливість CSRF у плагіні Tiempo для WordPress

Плагін Tiempo для WordPress має уразливість CSRF, що дозволяє видаляти шорткоди без перевірки. Рекомендується оновлення та перевірка безпеки.
CVE-2023-2271CVSS 4.3CMS

Уразливість CSRF у плагіні Tiempo для WordPress

Плагін Tiempo для WordPress має уразливість CSRF, що дозволяє видаляти шорткоди без перевірки. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
16.61%
Активно використовується
немає в KEV
Продукт
tiempo

Що відомо

Плагін Tiempo для WordPress версії до 0.1.2 не перевіряє CSRF при видаленні шорткоду, що дозволяє зловмисникам змусити адміністраторів видаляти довільні шорткоди через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до небажаного видалення шорткодів адміністраторами, що впливає на функціональність сайту та може порушити роботу контенту. Власникам сайтів слід врахувати ризики несанкціонованих змін у плагіні, які можуть вплинути на стабільність та безпеку їхніх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Tiempo від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу адміністраторів, зменшити експозицію сайту до потенційних CSRF-атак, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки