Уразливість CSRF у плагіні WP Legal Pages для WordPress (CVE-2024-12636)
Виявлено уразливість CSRF у плагіні WP Legal Pages для WordPress, що дозволяє видаляти спливаючі вікна через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Legal Pages для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.2.6 включно через відсутність або неправильну перевірку nonce у функції create_popup_delete_process. Це дозволяє неавторизованим зловмисникам видаляти спливаючі вікна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін WP Legal Pages, ця уразливість може призвести до небажаного видалення важливих елементів інтерфейсу, що впливає на користувацький досвід і може порушити роботу сайту. Адміністратори повинні враховувати ризик соціальної інженерії, що може призвести до виконання шкідливих дій від їх імені.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Legal Pages і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак і соціальної інженерії.