Уразливість CSRF у плагіні JSP Store Locator для WordPress

Плагін JSP Store Locator для WordPress має уразливість CSRF, що дозволяє атакувати авторизованих користувачів. Рекомендується перевірити оновлення та посилити захист.
CVE-2024-12301CVSS 6.5CMS

Уразливість CSRF у плагіні JSP Store Locator для WordPress

Плагін JSP Store Locator для WordPress має уразливість CSRF, що дозволяє атакувати авторизованих користувачів. Рекомендується перевірити оновлення та посилити захист.

CVSS
6.5 MEDIUM
EPSS
9.12%
Активно використовується
немає в KEV
Продукт
jsp store locator

Що відомо

Плагін JSP Store Locator для WordPress версії до 1.0 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам змусити авторизованих користувачів виконувати небажані дії через CSRF-атаки.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні може призвести до несанкціонованих змін налаштувань або дій від імені користувачів з відповідними правами. Це створює ризик компрометації сайту та порушення його нормальної роботи, що може вплинути на бізнес-процеси, особливо якщо плагін використовується для управління локаторами магазинів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлень немає, слід обмежити доступ до функцій плагіна, провести аудит логів на підозрілі дії та впровадити додаткові заходи захисту від CSRF, наприклад, використання плагінів безпеки або веб-фаєрволів. Також варто інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки