Уразливість CSRF у плагіні Audio Merchant для WordPress

Плагін Audio Merchant для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2023-6197CVSS 5.4Web

Уразливість CSRF у плагіні Audio Merchant для WordPress

Плагін Audio Merchant для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
12.4%
Активно використовується
немає в KEV
Продукт
audio merchant

Що відомо

Плагін Audio Merchant для WordPress версій до 5.0.4 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції audio_merchant_save_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно відкриває шлях для впровадження шкідливого коду на сайті. Це створює ризики для безпеки вебресурсу, включно з компрометацією даних та порушенням роботи сайту. Власникам інфраструктури слід оцінити вплив і пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Audio Merchant від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та впровадити заходи зниження ризику, наприклад, додаткову перевірку автентичності для критичних дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки