Уразливість CSRF у плагіні UserPro для WordPress

Плагін UserPro для WordPress має уразливість CSRF, що дозволяє впроваджувати шкідливий код через підроблені запити. Рекомендується оновити плагін та посилити захист.
CVE-2023-2438CVSS 6.1CMS

Уразливість CSRF у плагіні UserPro для WordPress

Плагін UserPro для WordPress має уразливість CSRF, що дозволяє впроваджувати шкідливий код через підроблені запити. Рекомендується оновити плагін та посилити захист.

CVSS
6.1 MEDIUM
EPSS
6.16%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress версій до 5.1.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції 'userpro_save_userdata'. Це дозволяє неавторизованим зловмисникам оновлювати метадані користувача та впроваджувати шкідливий JavaScript, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів і впровадження шкідливого коду, що загрожує безпеці вебсайту та довірі користувачів. Для власників інфраструктури це означає потенційні ризики витоку даних і порушення роботи сайту, що може вплинути на репутацію та бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки