Уразливість CSRF у плагіні wp-blogs-planetarium для WordPress

Плагін wp-blogs-planetarium не має захисту від CSRF, що дозволяє змінювати налаштування сайту через атаку від імені адміністратора.
CVE-2023-6532CVSS 8.8CMS

Уразливість CSRF у плагіні wp-blogs-planetarium для WordPress

Плагін wp-blogs-planetarium не має захисту від CSRF, що дозволяє змінювати налаштування сайту через атаку від імені адміністратора.

CVSS
8.8 HIGH
EPSS
27.4%
Активно використовується
немає в KEV
Продукт
wp-blogs-planetarium

Що відомо

Плагін wp-blogs-planetarium версії до 1.0 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через атаку від імені адміністратора.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні може призвести до несанкціонованих змін конфігурації сайту, якщо адміністратор увійшов у систему і відвідає шкідливе посилання. Це створює ризик компрометації сайту та порушення його стабільності і безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до налаштувань плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки