CVE-2023-5982: Уразливість Cross-Site Request Forgery в плагіні UpdraftPlus для WordPress
Уразливість CVE-2023-5982 в плагіні UpdraftPlus дозволяє змінювати налаштування Google Drive через CSRF. Оновіть плагін для захисту резервних копій.
- CVSS
- 5.4 MEDIUM
- EPSS
- 12.37%
- Активно використовується
- немає в KEV
- Продукт
- updraftplus
Що відомо
Плагін UpdraftPlus для WordPress має уразливість CSRF у версіях до 1.23.10 включно через відсутність перевірки nonce та недостатню валідацію instance_id при оновленні налаштувань Google Drive. Зловмисники можуть змінити місце збереження резервних копій, обманюючи адміністратора сайту.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакам змінювати налаштування віддаленого зберігання резервних копій на Google Drive, що може призвести до викрадення конфіденційних даних із резервних копій. Власники сайтів і ІТ-оператори повинні враховувати ризик компрометації даних через підроблені запити, особливо якщо адміністратори можуть бути обмануті для виконання дій.
Рекомендовані дії адміністратора
Рекомендується оновити плагін UpdraftPlus до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових посилань. Також варто регулярно перевіряти налаштування віддаленого зберігання резервних копій.