Уразливість CSRF у плагіні Realia для WordPress (CVE-2023-4277)
Виявлено уразливість CSRF у плагіні Realia для WordPress, що дозволяє змінювати email користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 18.62%
- Активно використовується
- немає в KEV
- Продукт
- realia
Що відомо
Плагін Realia для WordPress версій до 1.4.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції process_change_profile_form. Це дозволяє неавторизованим зловмисникам змінювати електронну пошту користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни контактної інформації користувачів, що створює ризики для безпеки облікових записів і довіри користувачів. Для власників інфраструктури це означає потенційні проблеми з контролем доступу та можливі наслідки для репутації сайту. Високий рівень CVSS (8.8) підкреслює необхідність швидкого реагування.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Realia від розробника pragmaticmates і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції зміни профілю, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за неперевіреними посиланнями. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.