Уразливість CSRF у плагіні Appsero Helper для WordPress

Плагін Appsero Helper для WordPress має уразливість CSRF, що дозволяє змінювати налаштування сайту через підроблені запити. Рекомендується оновлення та захист.
CVE-2024-13436CVSS 6.1CMS

Уразливість CSRF у плагіні Appsero Helper для WordPress

Плагін Appsero Helper для WordPress має уразливість CSRF, що дозволяє змінювати налаштування сайту через підроблені запити. Рекомендується оновлення та захист.

CVSS
6.1 MEDIUM
EPSS
2.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Appsero Helper для WordPress версій до 1.3.2 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce на сторінці 'appsero_helper'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях сайту та впровадження шкідливого коду, що ставить під загрозу безпеку веб-ресурсу. Це може вплинути на стабільність роботи сайту, довіру користувачів і репутацію бізнесу. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Appsero Helper і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до сторінки 'appsero_helper', переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Важливо також впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки