Уразливість CSRF у плагіні DeBounce Email Validator для WordPress

Вразливість CSRF у плагіні DeBounce Email Validator дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13339CVSS 6.1CMS

Уразливість CSRF у плагіні DeBounce Email Validator для WordPress

Вразливість CSRF у плагіні DeBounce Email Validator дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
4.4%
Активно використовується
немає в KEV
Продукт
email validator

Що відомо

Плагін DeBounce Email Validator для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 5.8.0 включно через відсутність або неправильну перевірку nonce на сторінці 'debounce_email_validator'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливих веб-скриптів, що ставить під загрозу безпеку сайту на WordPress. Це може вплинути на довіру користувачів і стабільність роботи інфраструктури, особливо якщо адміністратори піддаються фішинговим атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'debounce_email_validator', переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки