Уразливість CSRF у плагіні Poll Maker для WordPress

Виявлено уразливість CSRF у плагіні Poll Maker для WordPress, що дозволяє дублювати опитування без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12115CVSS 4.3Web

Уразливість CSRF у плагіні Poll Maker для WordPress

Виявлено уразливість CSRF у плагіні Poll Maker для WordPress, що дозволяє дублювати опитування без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
4.94%
Активно використовується
немає в KEV
Продукт
poll maker

Що відомо

Плагін Poll Maker для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.5.4 включно через відсутність або неправильну перевірку nonce у функції duplicate_poll(). Це дозволяє неавторизованим зловмисникам дублювати опитування, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Poll Maker, ця уразливість може призвести до несанкціонованого дублювання опитувань, що може вплинути на цілісність даних та довіру користувачів. Зловмисники можуть використовувати це для маніпуляції результатами опитувань або створення зайвого навантаження на систему.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Poll Maker від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції дублювання опитувань, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки