Уразливість CSRF у плагіні Stop Spammers Security для WordPress

Уразливість CSRF у плагіні Stop Spammers Security дозволяє неавторизованим користувачам змінювати IP-списки. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2023-7065CVSS 5.4CMS

Уразливість CSRF у плагіні Stop Spammers Security для WordPress

Уразливість CSRF у плагіні Stop Spammers Security дозволяє неавторизованим користувачам змінювати IP-списки. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
5.4 MEDIUM
EPSS
9.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stop Spammers Security для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2024.4 включно через відсутність або неправильну перевірку nonce в дії sfs_process AJAX. Це дозволяє неавторизованим зловмисникам додавати IP-адреси до списків дозволених або заблокованих, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого управління списками IP-адрес, що може вплинути на безпеку сайту, дозволяючи зловмисникам обходити фільтри або блокувати легітимних користувачів. Це створює ризики для стабільності та доступності вебресурсу, а також може вплинути на репутацію організації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки