Уразливість Cross-Site Request Forgery в плагіні Orbit Fox для WordPress

Уразливість Cross-Site Request Forgery в плагіні Orbit Fox (до версії 2.10.29) дозволяє оновлювати API-ключі через підроблені запити. Рекомендується оновлення плагіна.
CVE-2024-1162CVSS 4.3CMS

Уразливість Cross-Site Request Forgery в плагіні Orbit Fox для WordPress

Уразливість Cross-Site Request Forgery в плагіні Orbit Fox (до версії 2.10.29) дозволяє оновлювати API-ключі через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
14.44%
Активно використовується
немає в KEV
Продукт
orbit fox

Що відомо

Плагін Orbit Fox від ThemeIsle для WordPress має уразливість CSRF у версіях до 2.10.29 включно через відсутність або некоректну перевірку nonce у функції register_reference(). Це дозволяє неавторизованим зловмисникам оновлювати API-ключі, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого оновлення підключених API-ключів, що ставить під загрозу інтеграції та безпеку сайту. Адміністратори ризикують втратити контроль над ключами, що може вплинути на функціональність та безпеку вебресурсу. Рівень загрози оцінюється як середній, але вимагає уваги для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Orbit Fox від ThemeIsle та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, переглянути журнали безпеки на предмет підозрілої активності та уникати кліків на підозрілі посилання. Загалом, варто зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки