Уразливість Cross-Site Request Forgery у плагіні Amazonify для WordPress

Плагін Amazonify для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та захист.
CVE-2023-5818CVSS 4.3Web

Уразливість Cross-Site Request Forgery у плагіні Amazonify для WordPress

Плагін Amazonify для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
14.36%
Активно використовується
немає в KEV
Продукт
amazonify

Що відомо

Плагін Amazonify для WordPress версій до 0.8.1 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції amazonifyOptionsPage(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, зокрема Amazon Tracking ID, шляхом підроблених запитів, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують плагін Amazonify, ця уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на відстеження та функціональність інтеграції з Amazon. Це може спричинити порушення роботи сервісів, втрату аналітики або інші проблеми, пов’язані з некоректними даними відстеження.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Amazonify від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки