Уразливість CSRF у плагіні VK Block Patterns для WordPress

Виявлено уразливість CSRF у плагіні VK Block Patterns для WordPress, що дозволяє очищення кешу шаблонів через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-0623CVSS 4.3CMS

Уразливість CSRF у плагіні VK Block Patterns для WordPress

Виявлено уразливість CSRF у плагіні VK Block Patterns для WordPress, що дозволяє очищення кешу шаблонів через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
48.17%
Активно використовується
немає в KEV
Продукт
vk block patterns

Що відомо

Плагін VK Block Patterns для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.31.1.1 включно через відсутність або неправильну перевірку nonce у функції vbp_clear_patterns_cache(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту очистити кеш шаблонів шляхом підробленого запиту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін VK Block Patterns, ця уразливість може призвести до небажаного очищення кешу шаблонів, що може вплинути на продуктивність або функціональність сайту. Хоча рівень загрози середній, атаки можуть бути здійснені без автентифікації, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна VK Block Patterns від розробника vektor-inc та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали на предмет підозрілих дій і інформувати адміністраторів про ризики кліків на неперевірені посилання. Важливо також впровадити додаткові заходи безпеки для захисту від CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки