Уразливість CSRF у плагіні DSGVO All in one для WordPress

Дізнайтеся про уразливість CSRF у плагіні DSGVO All in one для WordPress, що дозволяє видаляти адміністраторські облікові записи. Рекомендації щодо захисту та оновлення.
CVE-2024-13356CVSS 6.5Web

Уразливість CSRF у плагіні DSGVO All in one для WordPress

Дізнайтеся про уразливість CSRF у плагіні DSGVO All in one для WordPress, що дозволяє видаляти адміністраторські облікові записи. Рекомендації щодо захисту та оновлення.

CVSS
6.5 MEDIUM
EPSS
13.17%
Активно використовується
немає в KEV
Продукт
dsgvo all in one for wp

Що відомо

Плагін DSGVO All in one для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.6 включно через відсутність або неправильну перевірку nonce у файлі user_remove_form.php. Це дозволяє неавторизованим зловмисникам видаляти облікові записи адміністраторів, якщо вони переконають адміністратора виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до видалення облікових записів адміністраторів сайту, що порушує цілісність і доступність системи управління контентом. Це створює ризик втрати контролю над сайтом, потенційно впливаючи на бізнес-процеси та репутацію організації. Вразливість має середній рівень критичності (CVSS 6.5), тому її слід враховувати при управлінні ризиками.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна DSGVO All in one для WordPress і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати користувачів про небезпеку кліків на неперевірені посилання. Рекомендується також впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки