Вразливість CSRF у плагіні VikRentCar для WordPress (CVE-2024-11640)
Вразливість CSRF у плагіні VikRentCar для WordPress дозволяє зловмисникам завантажувати файли та виконувати код. Оновіть плагін для захисту.
- CVSS
- 8.8 HIGH
- EPSS
- 22.29%
- Активно використовується
- немає в KEV
- Продукт
- vikrentcar
Що відомо
Плагін VikRentCar для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.4.2 включно через неправильну перевірку nonce у функції 'save'. Це дозволяє неавторизованим зловмисникам змінювати права доступу плагіна, обманюючи адміністратора сайту.
Бізнес-вплив
Успішна експлуатація вразливості дозволяє зловмисникам з рівнем підписника і вище завантажувати довільні файли на сервер сайту, що може призвести до віддаленого виконання коду. Це створює серйозну загрозу безпеці веб-інфраструктури та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна VikRentCar від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника і вище, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту до мінімуму. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.