Уразливість CSRF у плагіні WordPress Users до версії 1.4

Виявлено уразливість CSRF у плагіні WordPress Users до версії 1.4, що дозволяє змінювати налаштування від імені адміністратора.
CVE-2023-6390CVSS 8.8CMS

Уразливість CSRF у плагіні WordPress Users до версії 1.4

Виявлено уразливість CSRF у плагіні WordPress Users до версії 1.4, що дозволяє змінювати налаштування від імені адміністратора.

CVSS
8.8 HIGH
EPSS
26.23%
Активно використовується
немає в KEV
Продукт
wordpress users

Що відомо

Плагін WordPress Users версії до 1.4 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна адміністраторами WordPress, що потенційно впливає на безпеку сайту та його функціональність. Власники інфраструктури повинні враховувати ризики компрометації через CSRF-атаки, особливо якщо плагін використовується на критичних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress Users від розробника jonathonkemp та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF на рівні веб-сервера, переглянути журнали активності на предмет підозрілих змін та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки