Уразливість CSRF у плагіні Skt NURCaptcha для WordPress

Плагін Skt NURCaptcha для WordPress уразливий до CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення та посилити захист.
CVE-2024-11342CVSS 6.1Web

Уразливість CSRF у плагіні Skt NURCaptcha для WordPress

Плагін Skt NURCaptcha для WordPress уразливий до CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується перевірити оновлення та посилити захист.

CVSS
6.1 MEDIUM
EPSS
12.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Skt NURCaptcha для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.5.0 включно через відсутність або неправильну перевірку nonce у файлі skt-nurc-admin.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна та впровадження шкідливих скриптів, що ставить під загрозу безпеку вебсайту. Це може вплинути на довіру користувачів та призвести до компрометації даних або функціональності сайту. Операторам слід враховувати ризики, пов’язані з CSRF-атаками, особливо якщо адміністратори активно взаємодіють із плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Skt NURCaptcha від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями та запитами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки