Уразливість Cross-Site Request Forgery у плагіні Transients Manager для WordPress

Виявлено уразливість CSRF у плагіні Transients Manager для WordPress версій до 2.0.6, що дозволяє видаляти тимчасові дані через підроблені запити.
CVE-2024-10045CVSS 4.3Web

Уразливість Cross-Site Request Forgery у плагіні Transients Manager для WordPress

Виявлено уразливість CSRF у плагіні Transients Manager для WordPress версій до 2.0.6, що дозволяє видаляти тимчасові дані через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
11%
Активно використовується
немає в KEV
Продукт
transients manager

Що відомо

Плагін Transients Manager для WordPress версій до 2.0.6 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції process_actions. Це дозволяє неавторизованим зловмисникам видаляти тимчасові дані, змушуючи адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до небажаного видалення тимчасових даних на сайті, що потенційно впливає на стабільність і продуктивність вебресурсу. Для власників інфраструктури це означає ризик втрати важливої кешованої інформації та можливі перебої в роботі сайту, особливо якщо адміністратори піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Transients Manager до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки