Уразливість Cross-Site Request Forgery у плагіні Digits для WordPress

Уразливість CSRF у плагіні Digits для WordPress дозволяє підвищити привілеї користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0203CVSS 8.8CMS

Уразливість Cross-Site Request Forgery у плагіні Digits для WordPress

Уразливість CSRF у плагіні Digits для WordPress дозволяє підвищити привілеї користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
19.48%
Активно використовується
немає в KEV
Продукт
digits

Що відомо

Плагін Digits для WordPress версій до 8.4.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції digits_save_settings. Це дозволяє неавторизованим зловмисникам змінювати роль користувачів, підвищуючи їхні привілеї шляхом обману адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до підвищення привілеїв користувачів на сайті, що ставить під загрозу безпеку CMS та може дозволити зловмисникам отримати контроль над ресурсами або конфіденційними даними. Власники інфраструктури повинні врахувати високий рівень ризику (CVSS 8.8) і вжити заходів для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Digits від розробника unitedover та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про можливі атаки через підроблені запити. Важливо також навчити адміністраторів уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки