Уразливість CSRF у плагіні User Activity Tracking and Log для WordPress

Плагін User Activity Tracking and Log до версії 4.0.9 має уразливість CSRF, що дозволяє змінювати ліцензію без відома адміністратора.
CVE-2023-4150CVSS 4.3CMS

Уразливість CSRF у плагіні User Activity Tracking and Log для WordPress

Плагін User Activity Tracking and Log до версії 4.0.9 має уразливість CSRF, що дозволяє змінювати ліцензію без відома адміністратора.

CVSS
4.3 MEDIUM
EPSS
12.31%
Активно використовується
немає в KEV
Продукт
user activity tracking and log

Що відомо

Плагін User Activity Tracking and Log для WordPress версій до 4.0.9 має уразливість через відсутність належної перевірки CSRF при керуванні ліцензією. Це може дозволити зловмисникам змусити адміністраторів оновити або деактивувати ліцензію плагіна без їх відома.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованих змін у ліцензії плагіна, що потенційно впливає на його функціональність та безпеку. Це може спричинити перебої у роботі або втрату контролю над плагіном, що важливо для моніторингу активності користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника mooveagency та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та застосувати заходи для зменшення ризику CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки