Уразливість CSRF у плагіні Scratch & Win для WordPress

Вразливість CSRF у плагіні Scratch & Win для WordPress дозволяє скинути налаштування плагіна через підроблений запит. Рекомендується оновлення та посилення безпеки.
CVE-2024-12545CVSS 5.4Web

Уразливість CSRF у плагіні Scratch & Win для WordPress

Вразливість CSRF у плагіні Scratch & Win для WordPress дозволяє скинути налаштування плагіна через підроблений запит. Рекомендується оновлення та посилення безпеки.

CVSS
5.4 MEDIUM
EPSS
10.32%
Активно використовується
немає в KEV
Продукт
scratch \& win

Що відомо

Плагін Scratch & Win – Giveaways and Contests для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.7.1 включно через відсутність перевірки nonce у функції reset_installation(). Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до небажаного скидання налаштувань плагіна, що впливає на роботу конкурсів і акцій, потенційно знижуючи довіру користувачів і вплив маркетингових кампаній. Це може спричинити додаткові витрати на відновлення конфігурації та перевірку безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ до адміністративної панелі, впровадьте додаткові заходи безпеки, такі як двофакторна автентифікація, та перевірте журнали активності на предмет підозрілих дій. Підвищуйте обізнаність адміністраторів щодо ризику виконання неперевірених посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки