Уразливість CSRF у плагіні SIP Calculator для WordPress

Плагін SIP Calculator для WordPress вразливий до CSRF, що дозволяє зловмисникам змусити адміністратора виконати небажані дії через підроблені запити.
CVE-2024-12555CVSS 6.1CMS

Уразливість CSRF у плагіні SIP Calculator для WordPress

Плагін SIP Calculator для WordPress вразливий до CSRF, що дозволяє зловмисникам змусити адміністратора виконати небажані дії через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
9.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SIP Calculator для WordPress у всіх версіях до 1.0 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих сценаріїв на сайті без відома адміністратора, що ставить під загрозу цілісність і безпеку вебресурсу. Це може вплинути на довіру користувачів і призвести до потенційних втрат даних або порушення роботи сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна SIP Calculator і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки