Уразливість у плагіні Friends для WordPress дозволяє неавторизований доступ через REST API

Уразливість у Friends плагіні WordPress дозволяє неавторизований доступ через REST API. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-12028CVSS 5.3CMS

Уразливість у плагіні Friends для WordPress дозволяє неавторизований доступ через REST API

Уразливість у Friends плагіні WordPress дозволяє неавторизований доступ через REST API. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
34.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Friends для WordPress версій до 3.2.1 включно має уразливість, що дозволяє неавторизованим користувачам надсилати та приймати запити у друзі від імені інших сайтів через REST API. Це дає можливість зловмисникам спілкуватися з сайтом як з прийнятим другом.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу та взаємодії з сайтом через функції плагіна Friends, що потенційно впливає на безпеку та довіру користувачів. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо використовують цей плагін для соціальних функцій, і вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Friends від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до REST API плагіна, переглянути логи на предмет підозрілої активності та зменшити експозицію сайту. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки