Уразливість CSRF у плагіні Word Balloon для WordPress

Плагін Word Balloon до 4.20.3 має уразливість CSRF, що дозволяє видаляти аватари через шкідливі посилання. Рекомендується оновлення.
CVE-2023-5884CVSS 6.5CMS

Уразливість CSRF у плагіні Word Balloon для WordPress

Плагін Word Balloon до 4.20.3 має уразливість CSRF, що дозволяє видаляти аватари через шкідливі посилання. Рекомендується оновлення.

CVSS
6.5 MEDIUM
EPSS
23.18%
Активно використовується
немає в KEV
Продукт
word balloon

Що відомо

Плагін Word Balloon для WordPress версій до 4.20.3 не захищає деякі дії від CSRF-атак, що дозволяє неавторизованому зловмиснику змусити авторизованого користувача видалити довільні аватари через спеціальне посилання.

Бізнес-вплив

Ця уразливість може призвести до небажаного видалення аватарів користувачів, що впливає на зовнішній вигляд сайту та довіру користувачів. Для адміністраторів це означає необхідність перевірки безпеки плагінів та контролю дій користувачів, щоб уникнути потенційних атак, які можуть порушити нормальну роботу сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Word Balloon до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки