Уразливість CSRF у плагіні Travelpayouts для WordPress

Виявлено уразливість CSRF у плагіні Travelpayouts до версії 1.1.13, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення.
CVE-2023-5934CVSS 7.3CMS

Уразливість CSRF у плагіні Travelpayouts для WordPress

Виявлено уразливість CSRF у плагіні Travelpayouts до версії 1.1.13, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення.

CVSS
7.3 HIGH
EPSS
11.73%
Активно використовується
немає в KEV
Продукт
travelpayouts

Що відомо

Плагін Travelpayouts для WordPress версій до 1.1.13 не перевіряє CSRF при імпорті налаштувань з версії 1, що дозволяє зловмисникам через CSRF-атаку змінювати налаштування, будучи увійшлими адміністраторами.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації сайту, що впливає на стабільність і безпеку вебресурсу. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що може спричинити подальші атаки або порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Travelpayouts до версії 1.1.13 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки атак і впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки