Уразливість Cross-Site Request Forgery у плагіні GiveWP для WordPress

GiveWP до 2.33.3 містить уразливість CSRF, що дозволяє неавторизовану інсталяцію плагінів через обман адміністратора.
CVE-2023-4246CVSS 4.3Web

Уразливість Cross-Site Request Forgery у плагіні GiveWP для WordPress

GiveWP до 2.33.3 містить уразливість CSRF, що дозволяє неавторизовану інсталяцію плагінів через обман адміністратора.

CVSS
4.3 MEDIUM
EPSS
14.88%
Активно використовується
немає в KEV
Продукт
givewp

Що відомо

Плагін GiveWP для WordPress версій до 2.33.3 включно має уразливість Cross-Site Request Forgery через неправильну перевірку nonce у функції give_sendwp_remote_install_handler. Це дозволяє неавторизованим зловмисникам встановлювати та активувати плагін SendWP, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованої інсталяції та активації плагінів, що підвищує ризик компрометації сайту та порушення його роботи. Для власників інфраструктури це означає потенційні загрози безпеці та необхідність додаткового контролю за діями адміністраторів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін GiveWP до останньої версії, перевірити наявність патчів від розробника, обмежити права адміністратора, уникати кліків на підозрілі посилання та переглянути журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки