Уразливість CSRF у плагіні AI Scribe для WordPress (CVE-2024-12605)

Плагін AI Scribe для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додаткові заходи безпеки.
CVE-2024-12605CVSS 4.3Web

Уразливість CSRF у плагіні AI Scribe для WordPress (CVE-2024-12605)

Плагін AI Scribe для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додаткові заходи безпеки.

CVSS
4.3 MEDIUM
EPSS
10.33%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AI Scribe для WordPress версій до 2.5 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у діях "al_scribe_content_data". Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку контенту. Для операторів IT та власників інфраструктури це означає ризик компрометації адміністративних налаштувань без прямого доступу до облікового запису адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки