Вразливість CVE-2024-11638 у плагіні gtbabel для WordPress

Вразливість у плагіні gtbabel дозволяє викрадення куків користувачів WordPress. Оновіть плагін для захисту сайту.
CVE-2024-11638CVSS 8.8CMS

Вразливість CVE-2024-11638 у плагіні gtbabel для WordPress

Вразливість у плагіні gtbabel дозволяє викрадення куків користувачів WordPress. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
40.64%
Активно використовується
немає в KEV
Продукт
gtbabel

Що відомо

Плагін gtbabel для WordPress версій до 6.6.9 не перевіряє, чи URL для аналізу коду належить блогу, що дозволяє неавторизованим зловмисникам отримувати куки користувачів, включно з адміністраторами, через примусове відкриття спеціально сформованого URL.

Бізнес-вплив

Ця вразливість може призвести до викрадення сесійних куків користувачів з високими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на WordPress з встановленим плагіном gtbabel повинні розглянути можливі наслідки компрометації облікових записів та потенційні втрати контролю над ресурсом.

Рекомендовані дії адміністратора

Рекомендується оновити плагін gtbabel до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функції аналізу URL, переглянути журнали доступу на предмет підозрілих запитів та мінімізувати ризики шляхом обмеження прав користувачів. Також варто регулярно перевіряти оновлення від розробника та впроваджувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки