Уразливість UserPro для WordPress: Cross-Site Request Forgery та PHP Object Injection

UserPro для WordPress до 5.1.0 має уразливість CSRF, що дозволяє PHP Object Injection. Рекомендується оновлення та посилення безпеки.
CVE-2023-2497CVSS 8.8Web

Уразливість UserPro для WordPress: Cross-Site Request Forgery та PHP Object Injection

UserPro для WordPress до 5.1.0 має уразливість CSRF, що дозволяє PHP Object Injection. Рекомендується оновлення та посилення безпеки.

CVSS
8.8 HIGH
EPSS
18.93%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress версій до 5.1.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'import_settings'. Це дозволяє неавторизованим зловмисникам виконати PHP Object Injection, обманюючи адміністратора сайту на виконання шкідливої дії.

Бізнес-вплив

Уразливість може призвести до компрометації сайту через виконання шкідливого коду, що ставить під загрозу цілісність і безпеку даних. Для власників інфраструктури це означає ризик несанкціонованого доступу та потенційних втрат у роботі вебресурсу. Високий рівень CVSS (8.8) вказує на серйозність проблеми, що потребує оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту налаштувань, переглянути журнали активності на предмет підозрілих дій і посилити контроль за діями адміністраторів. Важливо також інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки