Уразливість CSRF у плагіні ShopSite для WordPress до версії 1.5.10

Плагін ShopSite для WordPress має уразливість CSRF до версії 1.5.10, що дозволяє неавторизованим зміни налаштувань сайту. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13510CVSS 6.1CMS

Уразливість CSRF у плагіні ShopSite для WordPress до версії 1.5.10

Плагін ShopSite для WordPress має уразливість CSRF до версії 1.5.10, що дозволяє неавторизованим зміни налаштувань сайту. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
4.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ShopSite для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.5.10 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість CSRF у плагіні ShopSite може призвести до несанкціонованих змін конфігурації сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації сайту, втрати довіри користувачів та можливі порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ShopSite та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки дій користувачів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки