Уразливість CSRF у плагіні WP Discord Invite для WordPress

Виявлено уразливість CSRF у плагіні WP Discord Invite до версії 2.5.1, що дозволяє неавторизованим атакам виконувати дії від імені адміністратора.
CVE-2023-5006CVSS 6.5CMS

Уразливість CSRF у плагіні WP Discord Invite для WordPress

Виявлено уразливість CSRF у плагіні WP Discord Invite до версії 2.5.1, що дозволяє неавторизованим атакам виконувати дії від імені адміністратора.

CVSS
6.5 MEDIUM
EPSS
25.08%
Активно використовується
немає в KEV
Продукт
wp discord invite

Що відомо

Плагін WP Discord Invite версії до 2.5.1 не захищає деякі дії від CSRF-атак, що дозволяє неавторизованому зловмиснику змусити адміністратора виконати небажані дії шляхом обману.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WP Discord Invite існує ризик несанкціонованих змін через CSRF-атаки, що може призвести до порушення роботи сайту або зміни його налаштувань. Це підвищує ризик компрометації адміністративних функцій та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Discord Invite до версії 2.5.1 або новішої, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки