Уразливість CSRF у плагіні WIP Incoming Lite для WordPress

Виявлено уразливість CSRF у плагіні WIP Incoming Lite для WordPress, що дозволяє неавторизованим зміни налаштувань через підроблені запити.
CVE-2024-11416CVSS 6.1Web

Уразливість CSRF у плагіні WIP Incoming Lite для WordPress

Виявлено уразливість CSRF у плагіні WIP Incoming Lite для WordPress, що дозволяє неавторизованим зміни налаштувань через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
17.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WIP Incoming Lite для WordPress версії до 1.1.1 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції save_option(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна, що впливає на безпеку вебсайту та може сприяти впровадженню шкідливого коду. Це створює ризики для цілісності та доступності вебресурсів, а також може негативно вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ адміністративних функцій, перевірте журнали на предмет підозрілої активності та підвищуйте обізнаність адміністраторів щодо безпечної роботи з посиланнями. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки