CVE-2023-3977: уразливість у плагіні Backup Migration для WordPress

Уразливість CSRF у плагіні Backup Migration WordPress дозволяє неавторизовану установку плагінів. Рекомендується оновлення та обмеження доступу.
CVE-2023-3977CVSS 4.3Web

CVE-2023-3977: уразливість у плагіні Backup Migration для WordPress

Уразливість CSRF у плагіні Backup Migration WordPress дозволяє неавторизовану установку плагінів. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
40.63%
Активно використовується
немає в KEV
Продукт
backup migration

Що відомо

Декілька плагінів WordPress від Inisev, включно з Backup Migration, мають уразливість типу Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим користувачам встановлювати плагіни через відсутність перевірки nonce у функції handle_installation. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, наприклад, натиснути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованої установки плагінів на сайті WordPress, що потенційно відкриває шлях для подальших атак або компрометації системи. Власники та оператори інфраструктури повинні враховувати ризики, пов’язані з довірою до адміністративних дій користувачів, і оцінити вплив на безпеку своїх сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів від Inisev, зокрема Backup Migration, та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки