Уразливість CSRF у плагіні WP System для WordPress (CVE-2024-12003)

Плагін WP System для WordPress має уразливість CSRF, що дозволяє атаки через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-12003CVSS 6.1Web

Уразливість CSRF у плагіні WP System для WordPress (CVE-2024-12003)

Плагін WP System для WordPress має уразливість CSRF, що дозволяє атаки через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
5.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP System для WordPress версій до 1.1.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції generate_wp_system_page_content(). Зловмисники можуть змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через підроблені запити, якщо адміністратор сайту буде обманутий і виконає певну дію, наприклад, клікне на посилання. Це може призвести до компрометації сайту, втрати контролю над його функціоналом або поширення шкідливого коду.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна WP System і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки