Вразливість CSRF у плагіні VikRentCar для WordPress (CVE-2024-11640)

Вразливість CSRF у плагіні VikRentCar для WordPress дозволяє зловмисникам завантажувати файли та виконувати код. Оновіть плагін для захисту.
CVE-2024-11640CVSS 8.8CMS

Вразливість CSRF у плагіні VikRentCar для WordPress (CVE-2024-11640)

Вразливість CSRF у плагіні VikRentCar для WordPress дозволяє зловмисникам завантажувати файли та виконувати код. Оновіть плагін для захисту.

CVSS
8.8 HIGH
EPSS
22.29%
Активно використовується
немає в KEV
Продукт
vikrentcar

Що відомо

Плагін VikRentCar для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.4.2 включно через неправильну перевірку nonce у функції 'save'. Це дозволяє неавторизованим зловмисникам змінювати права доступу плагіна, обманюючи адміністратора сайту.

Бізнес-вплив

Успішна експлуатація вразливості дозволяє зловмисникам з рівнем підписника і вище завантажувати довільні файли на сервер сайту, що може призвести до віддаленого виконання коду. Це створює серйозну загрозу безпеці веб-інфраструктури та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна VikRentCar від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту до мінімуму. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки