Уразливість CSRF у плагіні Absolute Privacy для WordPress

Виявлено уразливість CSRF у плагіні Absolute Privacy для WordPress, що дозволяє змінювати облікові дані користувачів. Рекомендується оновлення плагіна.
CVE-2023-4276CVSS 8.8Web

Уразливість CSRF у плагіні Absolute Privacy для WordPress

Виявлено уразливість CSRF у плагіні Absolute Privacy для WordPress, що дозволяє змінювати облікові дані користувачів. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
19.72%
Активно використовується
немає в KEV
Продукт
absolute privacy

Що відомо

Плагін Absolute Privacy для WordPress версій до 2.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції 'abpr_profileShortcode'. Це дозволяє неавторизованим зловмисникам змінювати електронну пошту та пароль користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів WordPress-сайтів, що впливає на безпеку та цілісність даних. Зловмисники можуть отримати контроль над обліковими записами, змінюючи критичні параметри, що ставить під загрозу роботу вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Absolute Privacy до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте доступ до адміністративної панелі, перевірте журнали на підозрілі дії та інформуйте користувачів про потенційні ризики. Також слід впровадити додаткові заходи безпеки, такі як двофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки