Уразливість CSRF у плагіні ladipage для WordPress

Плагін ladipage для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4731CVSS 4.3Web

Уразливість CSRF у плагіні ladipage для WordPress

Плагін ladipage для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
19.61%
Активно використовується
немає в KEV
Продукт
ladipage

Що відомо

Плагін LadiApp для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції init_endpoint() у версіях до 4.4 включно. Це дозволяє неавторизованим зловмисникам змінювати налаштування, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого створення нових публікацій та впровадження шкідливих скриптів на сайті, що ставить під загрозу цілісність і безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації контенту та репутації сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ladipage від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризик шляхом зменшення впливу CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки