Уразливість Cross-Site Request Forgery у плагіні Disable Auto Updates для WordPress

Плагін Disable Auto Updates для WordPress має уразливість CSRF, що дозволяє вимкнути автоматичні оновлення. Рекомендується оновити плагін та посилити захист.
CVE-2024-13336CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні Disable Auto Updates для WordPress

Плагін Disable Auto Updates для WordPress має уразливість CSRF, що дозволяє вимкнути автоматичні оновлення. Рекомендується оновити плагін та посилити захист.

CVSS
4.3 MEDIUM
EPSS
5.69%
Активно використовується
немає в KEV
Продукт
disable auto updates

Що відомо

Плагін Disable Auto Updates для WordPress версії до 1.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce на сторінці 'disable-auto-updates'. Це дозволяє неавторизованим зловмисникам вимкнути автоматичні оновлення, обманюючи адміністратора сайту.

Бізнес-вплив

Вимкнення автоматичних оновлень може призвести до затримки встановлення важливих безпекових патчів, що підвищує ризик компрометації сайту. Для власників інфраструктури це означає потенційне збільшення вразливості до атак, особливо якщо адміністратор піддається фішинговим або соціальним інженерним атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Disable Auto Updates від розробника та встановити їх. Також слід обмежити доступ до сторінки 'disable-auto-updates', впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки