Уразливість CSRF у плагіні Peter’s Custom Anti-Spam для WordPress

Плагін Peter’s Custom Anti-Spam для WordPress має уразливість CSRF до версії 3.2.3, що дозволяє блокувати email через підроблені запити.
CVE-2024-12554CVSS 5.4Web

Уразливість CSRF у плагіні Peter’s Custom Anti-Spam для WordPress

Плагін Peter’s Custom Anti-Spam для WordPress має уразливість CSRF до версії 3.2.3, що дозволяє блокувати email через підроблені запити.

CVSS
5.4 MEDIUM
EPSS
11.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Peter’s Custom Anti-Spam для WordPress версій до 3.2.3 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції cas_register_post(). Це дозволяє неавторизованим зловмисникам додавати електронні адреси до чорного списку, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до неправомірного блокування електронних адрес, що впливає на коректність роботи системи фільтрації спаму та може зашкодити комунікаціям організації. ІТ-оператори повинні враховувати ризик соціальної інженерії, що може призвести до несанкціонованих змін у налаштуваннях плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових атак, переглянути журнали подій на предмет підозрілих дій і пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки