Уразливість CSRF у плагіні WordPress Header Builder – Pearl (до версії 1.3.8)

Уразливість CSRF у плагіні WordPress Header Builder – Pearl дозволяє неавторизованим атакам видаляти заголовки. Рекомендується оновлення плагіна та обмеження доступу.
CVE-2024-12206CVSS 4.3CMS

Уразливість CSRF у плагіні WordPress Header Builder – Pearl (до версії 1.3.8)

Уразливість CSRF у плагіні WordPress Header Builder – Pearl дозволяє неавторизованим атакам видаляти заголовки. Рекомендується оновлення плагіна та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
6.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Header Builder – Pearl має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce на сторінці stm_header_builder. Це дозволяє неавторизованим зловмисникам видаляти довільні заголовки, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до несанкціонованого видалення важливих заголовків, що впливає на функціональність і безпеку сайту. Це може спричинити порушення роботи вебресурсу або зниження довіри користувачів. Операторам ІТ слід оцінити ризики та пріоритетність оновлення плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress Header Builder – Pearl і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до сторінки stm_header_builder, переглянути журнали активності на наявність підозрілих дій і інформувати адміністраторів про ризики соціальної інженерії. Загалом, слід зменшити експозицію вразливого функціоналу та пріоритезувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки