Уразливість CSRF у плагіні Simple Redirection для WordPress

Вразливість CSRF у плагіні Simple Redirection для WordPress дозволяє змінювати налаштування та перенаправляти користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11341CVSS 4.3CMS

Уразливість CSRF у плагіні Simple Redirection для WordPress

Вразливість CSRF у плагіні Simple Redirection для WordPress дозволяє змінювати налаштування та перенаправляти користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
6.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Redirection для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5 включно через відсутність або неправильну перевірку nonce у функції settings_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та перенаправляти відвідувачів сайту шляхом обману адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Simple Redirection це означає ризик несанкціонованої зміни налаштувань плагіна, що може призвести до перенаправлення користувачів на шкідливі ресурси. Це може вплинути на довіру користувачів і безпеку сайту, а також створити потенційні проблеми з репутацією та безпекою інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Simple Redirection і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також рекомендується впровадити додаткові заходи захисту від CSRF, такі як перевірка токенів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки