Уразливість CSRF у плагіні SeoPilot для WordPress

Плагін SeoPilot для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін.
CVE-2024-11812CVSS 6.1Web

Уразливість CSRF у плагіні SeoPilot для WordPress

Плагін SeoPilot для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін.

CVSS
6.1 MEDIUM
EPSS
5.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SeoPilot для WordPress версій до 3.3.091 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції SeoPilot_Admin_Options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на репутацію компанії та призвести до простоїв у роботі сайту, особливо якщо адміністратор виконає шкідливу дію за підробленим запитом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SeoPilot та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на підозрілі дії та інформувати адміністраторів про ризики кліків на підозрілі посилання. Рекомендується також впровадити додаткові механізми захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки