Уразливість CSRF у плагіні Related Posts для WordPress (CVE-2024-0592)

Плагін Related Posts для WordPress містить уразливість CSRF, що дозволяє зловмисникам отримати доступ до захищених постів. Рекомендується оновлення та обережність адміністраторів.
CVE-2024-0592CVSS 5.4Web

Уразливість CSRF у плагіні Related Posts для WordPress (CVE-2024-0592)

Плагін Related Posts для WordPress містить уразливість CSRF, що дозволяє зловмисникам отримати доступ до захищених постів. Рекомендується оновлення та обережність адміністраторів.

CVSS
5.4 MEDIUM
EPSS
20.72%
Активно використовується
немає в KEV
Продукт
related posts

Що відомо

Плагін Related Posts для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2.1 включно через відсутність або некоректну перевірку nonce у функції handle_create_link(). Це дозволяє неавторизованим зловмисникам додавати пов’язані пости через підроблені запити, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до того, що зловмисники отримають доступ до чорнових та захищених паролем постів, що ставить під загрозу конфіденційність контенту. Для власників сайтів на WordPress це означає потенційний витік інформації та порушення цілісності контенту, що може вплинути на довіру користувачів і репутацію.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Related Posts від розробника never5 та встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих дій, ретельно перевіряти журнали активності та мінімізувати ризик кліків на підозрілі посилання. Важливо також інформувати користувачів про безпечні практики роботи з адміністративною панеллю.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки