Вразливість CSRF у плагіні WP SMS для WordPress

Вразливість CSRF у плагіні WP SMS для WordPress дозволяє видаляти підписників через підроблені запити. Рекомендується оновити плагін та перевірити безпеку.
CVE-2023-6980CVSS 4.3CMS

Вразливість CSRF у плагіні WP SMS для WordPress

Вразливість CSRF у плагіні WP SMS для WordPress дозволяє видаляти підписників через підроблені запити. Рекомендується оновити плагін та перевірити безпеку.

CVSS
4.3 MEDIUM
EPSS
16.13%
Активно використовується
немає в KEV
Продукт
wp sms

Що відомо

Плагін WP SMS для WordPress, WooCommerce та GravityForms має вразливість Cross-Site Request Forgery (CSRF) у версіях до 6.5 включно. Через відсутність або неправильну перевірку nonce на дії видалення підписників зловмисники можуть змусити адміністратора виконати небажану операцію, наприклад, видалити підписників.

Бізнес-вплив

Вразливість дозволяє неавторизованим зловмисникам через підроблені запити видаляти підписників, що може призвести до втрати важливих контактів і порушення комунікації з користувачами. Це створює ризики для бізнесу, пов’язані з репутацією та ефективністю маркетингових кампаній.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP SMS від розробника veronalabs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки підписників, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризики шляхом навчання адміністраторів уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки