Уразливість CSRF у плагіні CHP Ads Block Detector для WordPress

Плагін CHP Ads Block Detector для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.
CVE-2023-2352CVSS 4.3CMS

Уразливість CSRF у плагіні CHP Ads Block Detector для WordPress

Плагін CHP Ads Block Detector для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
22.05%
Активно використовується
немає в KEV
Продукт
chp ads block detector

Що відомо

Плагін CHP Ads Block Detector для WordPress версії до 3.9.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції chp_abd_action. Це дозволяє неавторизованим зловмисникам змінювати або скидувати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність реклами та безпеку сайту. Це може спричинити порушення роботи реклами або відкриття додаткових векторів атак через змінені параметри.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CHP Ads Block Detector від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки