Уразливість CSRF у плагіні Hello In All Languages для WordPress

Плагін Hello In All Languages для WordPress має уразливість CSRF до версії 1.0.6, що дозволяє змінювати налаштування через підроблені запити.
CVE-2024-12572CVSS 6.1Web

Уразливість CSRF у плагіні Hello In All Languages для WordPress

Плагін Hello In All Languages для WordPress має уразливість CSRF до версії 1.0.6, що дозволяє змінювати налаштування через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
5.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Hello In All Languages для WordPress версій до 1.0.6 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу та довірі користувачів. Власники інфраструктури повинні врахувати потенційний ризик компрометації адміністративних функцій і можливі наслідки для цілісності та доступності сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків виконання неперевірених дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки