Уразливість CSRF у плагіні WP Customer Area до версії 8.2.4

Виявлено уразливість CSRF у плагіні WP Customer Area до версії 8.2.4, що дозволяє видаляти логи через CSRF-атаку. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12280CVSS 4.3CMS

Уразливість CSRF у плагіні WP Customer Area до версії 8.2.4

Виявлено уразливість CSRF у плагіні WP Customer Area до версії 8.2.4, що дозволяє видаляти логи через CSRF-атаку. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
9.57%
Активно використовується
немає в KEV
Продукт
wp customer area

Що відомо

Плагін WP Customer Area для WordPress до версії 8.2.4 не перевіряє CSRF при видаленні логів, що дозволяє зловмисникам, які вже увійшли в систему, видаляти логи через CSRF-атаку.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном WP Customer Area існує ризик несанкціонованого видалення логів, що ускладнює аудит безпеки та виявлення інцидентів. Це може призвести до втрати важливої інформації про активність користувачів і потенційно приховати сліди атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Customer Area від розробника marvinlabs і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції видалення логів, переглянути журнали на предмет підозрілої активності та впровадити заходи для зменшення ризику CSRF, наприклад, використання токенів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки