Уразливість CSRF у плагіні WP Customer Area до версії 8.2.4
Виявлено уразливість CSRF у плагіні WP Customer Area до версії 8.2.4, що дозволяє видаляти логи через CSRF-атаку. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.57%
- Активно використовується
- немає в KEV
- Продукт
- wp customer area
Що відомо
Плагін WP Customer Area для WordPress до версії 8.2.4 не перевіряє CSRF при видаленні логів, що дозволяє зловмисникам, які вже увійшли в систему, видаляти логи через CSRF-атаку.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном WP Customer Area існує ризик несанкціонованого видалення логів, що ускладнює аудит безпеки та виявлення інцидентів. Це може призвести до втрати важливої інформації про активність користувачів і потенційно приховати сліди атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Customer Area від розробника marvinlabs і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції видалення логів, переглянути журнали на предмет підозрілої активності та впровадити заходи для зменшення ризику CSRF, наприклад, використання токенів захисту.