Уразливість Cross-Site Request Forgery у плагіні DirectoryPress для WordPress

Виявлено уразливість CSRF у плагіні DirectoryPress (до версії 2.7.9), що дозволяє змінювати статуси оголошень без авторизації.
CVE-2024-10581CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні DirectoryPress для WordPress

Виявлено уразливість CSRF у плагіні DirectoryPress (до версії 2.7.9), що дозволяє змінювати статуси оголошень без авторизації.

CVSS
4.3 MEDIUM
EPSS
5.71%
Активно використовується
немає в KEV
Продукт
directorypress

Що відомо

Плагін DirectoryPress Frontend для WordPress у версіях до 2.7.9 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції dpfl_listingStatusChange(). Це дозволяє неавторизованим зловмисникам змінювати статуси оголошень, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном DirectoryPress ця уразливість може призвести до несанкціонованих змін у статусах оголошень, що впливає на достовірність і управління контентом. Це може знизити довіру користувачів і створити ризики для репутації ресурсу. ІТ-операторам слід враховувати середній рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна DirectoryPress від розробника designinvento і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків переходу за підозрілими посиланнями. Загалом, слід зменшити експозицію вразливості та пріоритезувати її усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки