Уразливість CSRF у плагіні 1 Click WordPress Migration до версії 2.2

Плагін 1 Click WordPress Migration має уразливість CSRF до версії 2.2, що дозволяє скасувати резервне копіювання через підроблені запити.
CVE-2024-13555CVSS 5.3Web

Уразливість CSRF у плагіні 1 Click WordPress Migration до версії 2.2

Плагін 1 Click WordPress Migration має уразливість CSRF до версії 2.2, що дозволяє скасувати резервне копіювання через підроблені запити.

CVSS
5.3 MEDIUM
EPSS
9.83%
Активно використовується
немає в KEV
Продукт
1 click migration

Що відомо

Плагін 1 Click WordPress Migration (до версії 2.2 включно) має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції cancel_actions(). Це дозволяє неавторизованим зловмисникам скасувати запущене резервне копіювання, змусивши адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників та операторів WordPress-сайтів, що використовують цей плагін, уразливість може призвести до небажаного скасування резервних копій, що впливає на надійність відновлення даних. Хоча експлуатація не дає прямого доступу до системи, вона створює ризик втрати важливої інформації та порушення процесів резервного копіювання.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, зменшити можливість виконання небажаних дій через обмеження прав користувачів, а також переглянути журнали активності на предмет підозрілих запитів. Важливо інформувати адміністраторів про небезпеку кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки