Уразливість Cross-Site Request Forgery у плагіні Post Meta Data Manager для WordPress

Виявлено уразливість CSRF у плагіні Post Meta Data Manager для WordPress, що дозволяє видаляти метадані через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2023-5776CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні Post Meta Data Manager для WordPress

Виявлено уразливість CSRF у плагіні Post Meta Data Manager для WordPress, що дозволяє видаляти метадані через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
21.42%
Активно використовується
немає в KEV
Продукт
post meta data manager

Що відомо

Плагін Post Meta Data Manager для WordPress має уразливість CSRF у версіях до 1.2.1 включно через відсутність перевірки nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам видаляти метадані користувачів, термінів і записів, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до видалення важливих метаданих сайту, що впливає на цілісність і функціональність контенту. Для операторів ІТ та власників інфраструктури це означає потенційні перебої в роботі сайту та необхідність посилення контролю доступу. Відсутність належної перевірки запитів підвищує ризик несанкціонованих змін у даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Meta Data Manager від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, посилити моніторинг логів на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки