Уразливість Cross-Site Request Forgery у плагіні SakolaWP для WordPress

Плагін SakolaWP для WordPress має уразливість CSRF, що дозволяє змінювати налаштування іспитів без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2024-13647CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні SakolaWP для WordPress

Плагін SakolaWP для WordPress має уразливість CSRF, що дозволяє змінювати налаштування іспитів без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
6.35%
Активно використовується
немає в KEV
Продукт
sakolawp

Що відомо

Плагін School Management System – SakolaWP для WordPress має уразливість CSRF у версіях до 1.0.8 включно через відсутність або неправильну перевірку nonce при діях 'save_exam_setting' та 'delete_exam_setting'. Це дозволяє неавторизованим зловмисникам змінювати налаштування іспитів, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях іспитів, що впливає на цілісність даних та роботу системи управління навчальним процесом. Для власників інфраструктури це означає потенційні ризики компрометації адміністративних функцій та необхідність посилення контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SakolaWP від розробника themesawesome та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали подій на підозрілі дії та інформувати адміністраторів про ризики соціальної інженерії. Пріоритетом є мінімізація впливу шляхом зменшення експозиції вразливих функцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки