Уразливість CSRF у плагінах Related Posts для WordPress

Уразливість CSRF у плагінах Related Posts для WordPress дозволяє зловмисникам змусити адміністратора виконати небажані дії через підроблені запити.
CVE-2024-12634CVSS 6.1Web

Уразливість CSRF у плагінах Related Posts для WordPress

Уразливість CSRF у плагінах Related Posts для WordPress дозволяє зловмисникам змусити адміністратора виконати небажані дії через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
7.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагіни Related Posts, Inline Related Posts, Contextual Related Posts та Related Content By PickPlugins для WordPress мають уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.0.59 включно. Відсутність перевірки nonce дозволяє неавторизованим зловмисникам змусити адміністратора виконати небажані дії через підроблені запити.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих сценаріїв на сайті, якщо адміністратор буде обманутий і натисне на зловмисне посилання. Це ставить під загрозу цілісність і безпеку вебресурсу, що може вплинути на довіру користувачів і стабільність роботи інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагінів від розробника та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових атак і підроблених посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки