Уразливість CSRF у плагіні Realia для WordPress (CVE-2023-4277)

Виявлено уразливість CSRF у плагіні Realia для WordPress, що дозволяє змінювати email користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4277CVSS 8.8Web

Уразливість CSRF у плагіні Realia для WordPress (CVE-2023-4277)

Виявлено уразливість CSRF у плагіні Realia для WordPress, що дозволяє змінювати email користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
18.62%
Активно використовується
немає в KEV
Продукт
realia

Що відомо

Плагін Realia для WordPress версій до 1.4.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції process_change_profile_form. Це дозволяє неавторизованим зловмисникам змінювати електронну пошту користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни контактної інформації користувачів, що створює ризики для безпеки облікових записів і довіри користувачів. Для власників інфраструктури це означає потенційні проблеми з контролем доступу та можливі наслідки для репутації сайту. Високий рівень CVSS (8.8) підкреслює необхідність швидкого реагування.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Realia від розробника pragmaticmates і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функції зміни профілю, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за неперевіреними посиланнями. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки