Уразливість Cross-Site Request Forgery у плагіні UserPro для WordPress

Уразливість CSRF у UserPro до версії 5.1.1 дозволяє неавторизованим змінювати дані користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6008CVSS 6.3CMS

Уразливість Cross-Site Request Forgery у плагіні UserPro для WordPress

Уразливість CSRF у UserPro до версії 5.1.1 дозволяє неавторизованим змінювати дані користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
6.3 MEDIUM
EPSS
7.56%
Активно використовується
немає в KEV
Продукт
userpro

Що відомо

Плагін UserPro для WordPress версій до 5.1.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам додавати, змінювати або видаляти метадані користувачів та налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у даних користувачів і конфігурації плагіна, що ставить під загрозу цілісність і безпеку вебсайту на базі WordPress. Це може вплинути на довіру користувачів і призвести до потенційних порушень безпеки, особливо для сайтів з великою кількістю користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки