Уразливість CSRF у плагіні POEditor для WordPress до версії 0.9.8

POEditor для WordPress до 0.9.8 має уразливість CSRF, що дозволяє змінювати налаштування плагіна без дозволу адміністратора.
CVE-2023-4209CVSS 4.3CMS

Уразливість CSRF у плагіні POEditor для WordPress до версії 0.9.8

POEditor для WordPress до 0.9.8 має уразливість CSRF, що дозволяє змінювати налаштування плагіна без дозволу адміністратора.

CVSS
4.3 MEDIUM
EPSS
12.31%
Активно використовується
немає в KEV
Продукт
poeditor

Що відомо

Плагін POEditor для WordPress версій до 0.9.8 не має перевірок CSRF у кількох місцях, що дозволяє зловмисникам змусити адміністраторів виконувати небажані дії, наприклад, скидання налаштувань плагіна та оновлення API-ключа через CSRF-атаки.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні POEditor може призвести до несанкціонованих змін налаштувань плагіна, що впливає на стабільність і безпеку вебсайту. Адміністратори можуть бути змушені виконувати небажані дії без свого відома, що підвищує ризик компрометації системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін POEditor до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки