Уразливість CSRF у плагіні Simple add pages or posts для WordPress (CVE-2024-12288)

CVE-2024-12288: Уразливість CSRF у плагіні Simple add pages or posts для WordPress дозволяє неавторизованим атакам змінювати налаштування сайту.
CVE-2024-12288CVSS 6.1Web

Уразливість CSRF у плагіні Simple add pages or posts для WordPress (CVE-2024-12288)

CVE-2024-12288: Уразливість CSRF у плагіні Simple add pages or posts для WordPress дозволяє неавторизованим атакам змінювати налаштування сайту.

CVSS
6.1 MEDIUM
EPSS
9.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple add pages or posts для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2.0.0 включно через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, перейде за посиланням.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у налаштуваннях сайту та впровадження шкідливого коду, що ставить під загрозу безпеку та цілісність вебресурсу. Це може спричинити порушення роботи сайту, компрометацію даних або втрату довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple add pages or posts та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій адміністратора, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки