Уразливість CSRF у плагіні Transporters.io для WordPress (CVE-2024-12557)

Виявлено уразливість CSRF у плагіні Transporters.io для WordPress до версії 2.1.1, що дозволяє атаки через підроблені запити.
CVE-2024-12557CVSS 6.1CMS

Уразливість CSRF у плагіні Transporters.io для WordPress (CVE-2024-12557)

Виявлено уразливість CSRF у плагіні Transporters.io для WordPress до версії 2.1.1, що дозволяє атаки через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
9.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Transporters.io для WordPress у версіях до 2.1.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії шляхом підроблених запитів.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих сценаріїв на сайті, якщо адміністратор буде обманутий і виконає шкідливу дію. Це підвищує ризик компрометації сайту та потенційних втрат для бізнесу, особливо якщо плагін використовується на критичних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Transporters.io від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів, посилити моніторинг логів на підозрілі дії та мінімізувати експозицію сайту до потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки