Уразливість CSRF у плагіні Delete Usermeta для WordPress

Плагін Delete Usermeta для WordPress містить уразливість CSRF, що дозволяє видаляти метадані користувачів через підроблені запити. Рекомендується оновлення та обережність.
CVE-2023-5537CVSS 4.3Web

Уразливість CSRF у плагіні Delete Usermeta для WordPress

Плагін Delete Usermeta для WordPress містить уразливість CSRF, що дозволяє видаляти метадані користувачів через підроблені запити. Рекомендується оновлення та обережність.

CVSS
4.3 MEDIUM
EPSS
21.89%
Активно використовується
немає в KEV
Продукт
delete usermeta

Що відомо

Плагін Delete Usermeta для WordPress версій до 1.1.2 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції delumet_options_page(). Це дозволяє неавторизованим зловмисникам видаляти метадані користувачів, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення метаданих користувачів, що впливає на цілісність даних та може порушити роботу сайту. Власники інфраструктури повинні враховувати ризики соціальної інженерії, оскільки атака вимагає взаємодії адміністратора з шкідливим посиланням.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Delete Usermeta від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій плагіна, зменшити експозицію адміністративних акаунтів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки