Уразливість CSRF у плагіні WP Abstracts для WordPress

Виявлено уразливість CSRF у WP Abstracts плагіні WordPress до версії 2.7.2, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.
CVE-2024-12385CVSS 6.1Web

Уразливість CSRF у плагіні WP Abstracts для WordPress

Виявлено уразливість CSRF у WP Abstracts плагіні WordPress до версії 2.7.2, що дозволяє неавторизованим атакам змусити адміністратора виконати шкідливі дії.

CVSS
6.1 MEDIUM
EPSS
9.64%
Активно використовується
немає в KEV
Продукт
wp abstracts

Що відомо

Плагін WP Abstracts для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.7.2 включно через відсутність перевірки nonce у функціях wpabstracts_load_status() та wpabstracts_delete_abstracts(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.

Бізнес-вплив

Уразливість може призвести до виконання небажаних дій на сайті без відома адміністратора, що ставить під загрозу цілісність і безпеку веб-ресурсу. Це може вплинути на стабільність роботи сайту та довіру користувачів, особливо якщо адміністратор буде обманутий і виконає шкідливу дію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Abstracts до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити доступ адміністративних функцій, перевірити журнали на наявність підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання. Важливо також регулярно переглядати оновлення безпеки плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки