Уразливість CSRF у плагіні Related Posts для WordPress (CVE-2024-0592)
Плагін Related Posts для WordPress містить уразливість CSRF, що дозволяє зловмисникам отримати доступ до захищених постів. Рекомендується оновлення та обережність адміністраторів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 20.72%
- Активно використовується
- немає в KEV
- Продукт
- related posts
Що відомо
Плагін Related Posts для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2.1 включно через відсутність або некоректну перевірку nonce у функції handle_create_link(). Це дозволяє неавторизованим зловмисникам додавати пов’язані пости через підроблені запити, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до того, що зловмисники отримають доступ до чорнових та захищених паролем постів, що ставить під загрозу конфіденційність контенту. Для власників сайтів на WordPress це означає потенційний витік інформації та порушення цілісності контенту, що може вплинути на довіру користувачів і репутацію.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Related Posts від розробника never5 та встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих дій, ретельно перевіряти журнали активності та мінімізувати ризик кліків на підозрілі посилання. Важливо також інформувати користувачів про безпечні практики роботи з адміністративною панеллю.