Уразливість Cross-Site Request Forgery в плагіні Automate Hub Free для WordPress

Виявлено уразливість CSRF у плагіні Automate Hub Free для WordPress, що дозволяє неавторизованим змінам через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-13683CVSS 4.3Web

Уразливість Cross-Site Request Forgery в плагіні Automate Hub Free для WordPress

Виявлено уразливість CSRF у плагіні Automate Hub Free для WordPress, що дозволяє неавторизованим змінам через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
8.39%
Активно використовується
немає в KEV
Продукт
automate hub

Що відомо

Плагін Automate Hub Free від Sperse.IO для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.0 включно через відсутність або неправильну перевірку nonce на сторінці 'automate_hub'. Це дозволяє неавторизованим зловмисникам змінювати статус активації, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на стабільність та безпеку вебсайту. Адміністратори ризикують втратити контроль над певними функціями плагіна, що може спричинити порушення роботи сайту або відкриття додаткових векторів атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Automate Hub Free до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. До оновлення слід обмежити доступ до сторінки 'automate_hub' лише довіреним адміністраторам, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки