Уразливість CSRF у плагіні LadiApp для WordPress (CVE-2023-4729)

Виявлено уразливість CSRF у плагіні LadiApp для WordPress, що дозволяє створювати шкідливі сторінки. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4729CVSS 4.3Web

Уразливість CSRF у плагіні LadiApp для WordPress (CVE-2023-4729)

Виявлено уразливість CSRF у плагіні LadiApp для WordPress, що дозволяє створювати шкідливі сторінки. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
11.13%
Активно використовується
немає в KEV
Продукт
ladipage

Що відомо

Плагін LadiApp для WordPress має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції publish_lp() в AJAX-дії до версії 4.4 включно. Це дозволяє неавторизованим зловмисникам змінювати ключ LadiPage та створювати сторінки з можливістю збереження XSS-скриптів, якщо адміністратор виконає шкідливу дію.

Бізнес-вплив

Уразливість може призвести до створення шкідливих сторінок на сайті, що відкриває шлях для атак зі збереженим XSS. Це ставить під загрозу безпеку користувачів і може порушити цілісність вебресурсу. Власникам інфраструктури слід оцінити ризики та вжити заходів для зниження потенційних наслідків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LadiApp та застосувати їх, якщо доступні. Якщо оновлення неможливе, обмежте доступ до функцій плагіна, перегляньте журнали на предмет підозрілої активності та інформуйте адміністраторів про ризики соціальної інженерії. Пріоритезуйте виправлення у відповідності з ризиком експлуатації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки