Уразливість Cross-Site Request Forgery у плагіні The Moneytizer для WordPress

Виявлено уразливість CSRF у плагіні The Moneytizer для WordPress до версії 9.6.3, що дозволяє неавторизовані зміни налаштувань та даних.
CVE-2023-6968CVSS 8.1Web

Уразливість Cross-Site Request Forgery у плагіні The Moneytizer для WordPress

Виявлено уразливість CSRF у плагіні The Moneytizer для WordPress до версії 9.6.3, що дозволяє неавторизовані зміни налаштувань та даних.

CVSS
8.1 HIGH
EPSS
9.65%
Активно використовується
немає в KEV
Продукт
the moneytizer

Що відомо

Плагін The Moneytizer для WordPress версій до 9.6.3 включно містить уразливість CSRF через відсутність або некоректну перевірку nonce в кількох AJAX-функціях. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, оновлювати банківські дані та виконувати інші дії, якщо вони переконають адміністратора сайту виконати шкідливий запит.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу та зміни конфіденційної інформації, такої як банківські реквізити, а також до зміни налаштувань плагіна. Це створює ризики для безпеки та стабільності вебсайту, що може вплинути на довіру користувачів і бізнес-процеси, пов’язані з монетизацією сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна The Moneytizer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали подій на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як двофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки