Уразливість CSRF у плагіні Schema App Structured Data для WordPress (CVE-2024-0892)

CVE-2024-0892: CSRF у плагіні Schema App Structured Data дозволяє змінювати метадані постів через підроблені запити. Рекомендується оновлення та перевірка безпеки.
CVE-2024-0892CVSS 4.3Web

Уразливість CSRF у плагіні Schema App Structured Data для WordPress (CVE-2024-0892)

CVE-2024-0892: CSRF у плагіні Schema App Structured Data дозволяє змінювати метадані постів через підроблені запити. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
16.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Schema App Structured Data для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2.0 включно через відсутність або некоректну перевірку nonce у функції MarkUpdate. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, оновлюючи або видаляючи метадані постів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам змінювати або видаляти метадані публікацій через підроблені запити, якщо адміністратор сайту буде обманутий для виконання дії, наприклад, натиснення на шкідливе посилання. Це може призвести до порушення цілісності контенту та потенційного впливу на SEO і довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна Schema App Structured Data і застосувати їх, якщо вони доступні. Рекомендується обмежити доступ до адміністративних функцій, впровадити додаткові механізми перевірки запитів і переглянути журнали на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки