CVE-2023-5982: Уразливість Cross-Site Request Forgery в плагіні UpdraftPlus для WordPress

Уразливість CVE-2023-5982 в плагіні UpdraftPlus дозволяє змінювати налаштування Google Drive через CSRF. Оновіть плагін для захисту резервних копій.
CVE-2023-5982CVSS 5.4Web

CVE-2023-5982: Уразливість Cross-Site Request Forgery в плагіні UpdraftPlus для WordPress

Уразливість CVE-2023-5982 в плагіні UpdraftPlus дозволяє змінювати налаштування Google Drive через CSRF. Оновіть плагін для захисту резервних копій.

CVSS
5.4 MEDIUM
EPSS
12.37%
Активно використовується
немає в KEV
Продукт
updraftplus

Що відомо

Плагін UpdraftPlus для WordPress має уразливість CSRF у версіях до 1.23.10 включно через відсутність перевірки nonce та недостатню валідацію instance_id при оновленні налаштувань Google Drive. Зловмисники можуть змінити місце збереження резервних копій, обманюючи адміністратора сайту.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам змінювати налаштування віддаленого зберігання резервних копій на Google Drive, що може призвести до викрадення конфіденційних даних із резервних копій. Власники сайтів і ІТ-оператори повинні враховувати ризик компрометації даних через підроблені запити, особливо якщо адміністратори можуть бути обмануті для виконання дій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін UpdraftPlus до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових посилань. Також варто регулярно перевіряти налаштування віддаленого зберігання резервних копій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки