Уразливість CSRF у плагіні CLUEVO LMS для WordPress

Плагін CLUEVO LMS для WordPress уразливий до CSRF, що дозволяє видаляти модулі через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-11444CVSS 4.3Web

Уразливість CSRF у плагіні CLUEVO LMS для WordPress

Плагін CLUEVO LMS для WordPress уразливий до CSRF, що дозволяє видаляти модулі через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.03%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CLUEVO LMS для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.13.2 включно. Через відсутність або неправильну перевірку nonce в функції cluevo_render_module_ui() зловмисники можуть змусити адміністратора сайту видалити модулі шляхом підробленого запиту.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам виконувати дії від імені адміністратора, зокрема видаляти важливі модулі навчальної платформи. Це може призвести до порушення роботи системи, втрати даних та зниження довіри користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту від потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CLUEVO LMS та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів і переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики натискання на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки