Уразливість CSRF у плагіні WordPress wp-reply notify

Виявлено уразливість CSRF у плагіні wp-reply notify для WordPress, що дозволяє змінювати налаштування без дозволу адміністратора.
CVE-2023-7195CVSS 4.3CMS

Уразливість CSRF у плагіні WordPress wp-reply notify

Виявлено уразливість CSRF у плагіні wp-reply notify для WordPress, що дозволяє змінювати налаштування без дозволу адміністратора.

CVSS
4.3 MEDIUM
EPSS
7.43%
Активно використовується
немає в KEV
Продукт
wp-reply notify

Що відомо

Плагін WordPress wp-reply notify версії до 1.1 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні може призвести до несанкціонованих змін налаштувань сайту, що потенційно впливає на стабільність і безпеку вебресурсу. Адміністратори повинні враховувати цей ризик, особливо якщо плагін використовується на сайтах з високим рівнем довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника ani2life та застосувати їх у разі випуску патчу. Якщо оновлення відсутні, слід обмежити доступ до панелі адміністратора, зменшити ризик CSRF через додаткові засоби захисту, а також регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки