Уразливість CSRF у плагіні Splashscreen для WordPress

Плагін Splashscreen WordPress до 0.20 має уразливість CSRF, що дозволяє змінювати налаштування через атаку від імені адміністратора.
CVE-2023-6501CVSS 4.3CMS

Уразливість CSRF у плагіні Splashscreen для WordPress

Плагін Splashscreen WordPress до 0.20 має уразливість CSRF, що дозволяє змінювати налаштування через атаку від імені адміністратора.

CVSS
4.3 MEDIUM
EPSS
12.73%
Активно використовується
немає в KEV
Продукт
splashscreen

Що відомо

Плагін Splashscreen для WordPress версії до 0.20 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через атаку CSRF від імені адміністратора.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні Splashscreen може призвести до несанкціонованих змін налаштувань сайту, якщо адміністратор перебуває у сесії. Це створює ризик для цілісності конфігурації сайту та може вплинути на його стабільність і безпеку.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Splashscreen від розробника cochinoman та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністратора, впровадити додаткові захисні механізми проти CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки