Уразливість CSRF у плагіні WP Legal Pages для WordPress (CVE-2024-12636)

Виявлено уразливість CSRF у плагіні WP Legal Pages для WordPress, що дозволяє видаляти спливаючі вікна через підроблені запити. Рекомендується оновлення плагіна.
CVE-2024-12636CVSS 4.3CMS

Уразливість CSRF у плагіні WP Legal Pages для WordPress (CVE-2024-12636)

Виявлено уразливість CSRF у плагіні WP Legal Pages для WordPress, що дозволяє видаляти спливаючі вікна через підроблені запити. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
6.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Legal Pages для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.2.6 включно через відсутність або неправильну перевірку nonce у функції create_popup_delete_process. Це дозволяє неавторизованим зловмисникам видаляти спливаючі вікна, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін WP Legal Pages, ця уразливість може призвести до небажаного видалення важливих елементів інтерфейсу, що впливає на користувацький досвід і може порушити роботу сайту. Адміністратори повинні враховувати ризик соціальної інженерії, що може призвести до виконання шкідливих дій від їх імені.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Legal Pages і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак і соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки