CVE-2023-3977: уразливість у плагіні Backup Migration для WordPress
Уразливість CSRF у плагіні Backup Migration WordPress дозволяє неавторизовану установку плагінів. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 40.63%
- Активно використовується
- немає в KEV
- Продукт
- backup migration
Що відомо
Декілька плагінів WordPress від Inisev, включно з Backup Migration, мають уразливість типу Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим користувачам встановлювати плагіни через відсутність перевірки nonce у функції handle_installation. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, наприклад, натиснути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованої установки плагінів на сайті WordPress, що потенційно відкриває шлях для подальших атак або компрометації системи. Власники та оператори інфраструктури повинні враховувати ризики, пов’язані з довірою до адміністративних дій користувачів, і оцінити вплив на безпеку своїх сайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів від Inisev, зокрема Backup Migration, та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.