Уразливість CSRF у плагіні Colibri Page Builder для WordPress

Colibri Page Builder має уразливість CSRF до версії 1.0.253, що дозволяє виконувати довільні шорткоди через підроблені запити.
CVE-2024-1362CVSS 4.3Web

Уразливість CSRF у плагіні Colibri Page Builder для WordPress

Colibri Page Builder має уразливість CSRF до версії 1.0.253, що дозволяє виконувати довільні шорткоди через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
11.66%
Активно використовується
немає в KEV
Продукт
colibri page builder

Що відомо

Плагін Colibri Page Builder для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.253 включно через відсутність або неправильну перевірку nonce у функції cp_shortcode_refresh(). Це дозволяє неавторизованим зловмисникам виконувати довільні шорткоди, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до виконання небажаних дій на сайті від імені адміністратора, що ставить під загрозу цілісність контенту та безпеку вебресурсу. Для власників інфраструктури це означає потенційний ризик компрометації сайту та втрати довіри користувачів. Середній рівень критичності вказує на необхідність своєчасного реагування, особливо для сайтів з високою відвідуваністю або конфіденційними даними.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Colibri Page Builder від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків переходу за неперевіреними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки