Уразливість Cross-Site Request Forgery в плагіні Index Now для WordPress

Виявлено уразливість CSRF у плагіні Index Now для WordPress, що дозволяє видаляти налаштування сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0428CVSS 7.1Web

Уразливість Cross-Site Request Forgery в плагіні Index Now для WordPress

Виявлено уразливість CSRF у плагіні Index Now для WordPress, що дозволяє видаляти налаштування сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
18.3%
Активно використовується
немає в KEV
Продукт
index now

Що відомо

Плагін Index Now для WordPress у версіях до 2.6.3 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції 'reset_form'. Це дозволяє неавторизованим зловмисникам видаляти довільні налаштування сайту, якщо вони переконають адміністратора виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують плагін Index Now, ця уразливість може призвести до втрати важливих налаштувань сайту через атаки CSRF. Це створює ризик порушення стабільності роботи сайту та потенційних проблем з безпекою. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та контролювати дії адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Index Now від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ адміністраторів до потенційно небезпечних дій, підвищити обізнаність щодо фішингових посилань та регулярно переглядати журнали безпеки для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки