Уразливість CSRF у плагіні WP Customer Area до версії 8.2.4

Плагін WP Customer Area до версії 8.2.4 має уразливість CSRF, що дозволяє виконувати небажані дії від імені користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-12436CVSS 4.3CMS

Уразливість CSRF у плагіні WP Customer Area до версії 8.2.4

Плагін WP Customer Area до версії 8.2.4 має уразливість CSRF, що дозволяє виконувати небажані дії від імені користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
11.58%
Активно використовується
немає в KEV
Продукт
wp customer area

Що відомо

Плагін WP Customer Area для WordPress до версії 8.2.4 не має перевірок CSRF у деяких місцях, що може дозволити зловмисникам змусити авторизованих користувачів виконувати небажані дії через CSRF-атаки. Рівень загрози оцінюється як середній (CVSS 4.3).

Бізнес-вплив

Відсутність захисту від CSRF у плагіні може призвести до несанкціонованих змін або дій від імені користувачів, що потенційно впливає на цілісність і безпеку вебсайту. Адміністратори сайтів, які використовують цей плагін, можуть зіткнутися з ризиком компрометації функціоналу або даних, особливо якщо користувачі мають підвищені права.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Customer Area від розробника marvinlabs і встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, наприклад, через веб-фаєрвол. Пріоритезуйте цю уразливість відповідно до вашої внутрішньої політики безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки