Уразливість CSRF у плагіні Reset для WordPress (CVE-2024-13684)

Виявлено уразливість CSRF у плагіні Reset для WordPress до версії 1.6, що дозволяє скинути базу даних через підроблені запити.
CVE-2024-13684CVSS 8.1CMS

Уразливість CSRF у плагіні Reset для WordPress (CVE-2024-13684)

Виявлено уразливість CSRF у плагіні Reset для WordPress до версії 1.6, що дозволяє скинути базу даних через підроблені запити.

CVSS
8.1 HIGH
EPSS
12.2%
Активно використовується
немає в KEV
Продукт
reset

Що відомо

Плагін Reset для WordPress у версіях до 1.6 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції reset_db_page(). Це дозволяє неавторизованим зловмисникам скинути кілька таблиць бази даних, якщо вони переконають адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до втрати або скидання важливих даних, таких як коментарі, теми та плагіни, що негативно впливає на стабільність і функціональність сайту. Для власників інфраструктури це означає потенційні простої, втрату контенту та додаткові витрати на відновлення даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Reset від розробника smartzminds та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки