Уразливість CSRF у плагіні Waiting для WordPress

Плагін Waiting для WordPress має уразливість CSRF, що дозволяє неавторизованим користувачам змінювати відліки. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4000CVSS 6.3Web

Уразливість CSRF у плагіні Waiting для WordPress

Плагін Waiting для WordPress має уразливість CSRF, що дозволяє неавторизованим користувачам змінювати відліки. Рекомендується оновлення та перевірка безпеки.

CVSS
6.3 MEDIUM
EPSS
8.59%
Активно використовується
немає в KEV
Продукт
waiting

Що відомо

Плагін Waiting: One-click countdowns для WordPress версії до 0.6.2 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce в AJAX-запитах. Це дозволяє неавторизованим зловмисникам створювати та видаляти зворотні відліки, якщо вони змушують адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на функціональність сайту та довіру користувачів. Адміністратори ризикують втратити контроль над відліками, що може порушити роботу маркетингових або інформаційних кампаній. Важливо оцінити ризики та вжити заходів для мінімізації потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Waiting від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ до адміністративної панелі, перегляньте журнали безпеки на предмет підозрілої активності та інформуйте користувачів про потенційні ризики. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки