Уразливість CSRF у плагіні My Sticky Bar для WordPress

My Sticky Bar для WordPress має уразливість CSRF, що дозволяє експортувати контактні дані через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2023-7048CVSS 3.1Web

Уразливість CSRF у плагіні My Sticky Bar для WordPress

My Sticky Bar для WordPress має уразливість CSRF, що дозволяє експортувати контактні дані через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
3.1 LOW
EPSS
11.49%
Активно використовується
немає в KEV
Продукт
my sticky bar

Що відомо

Плагін My Sticky Bar для WordPress у версіях до 2.6.6 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту експортувати CSV-файл з контактними даними, який тимчасово зберігається у публічному доступі.

Бізнес-вплив

Уразливість може призвести до несанкціонованого експорту конфіденційних контактних даних через підроблені запити, якщо адміністратор сайту буде обманутий на виконання дії. Хоча вікно доступу до файлу обмежене, це створює ризик витоку інформації, що може вплинути на репутацію та безпеку даних компанії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна My Sticky Bar від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту, переглянути журнали активності на предмет підозрілих дій, а також інформувати адміністраторів про ризики кліків на підозрілі посилання. Загалом варто мінімізувати експозицію сайту та пріоритезувати виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки