Уразливість CSRF у плагіні Reset для WordPress (CVE-2024-13684)
Виявлено уразливість CSRF у плагіні Reset для WordPress до версії 1.6, що дозволяє скинути базу даних через підроблені запити.
- CVSS
- 8.1 HIGH
- EPSS
- 12.2%
- Активно використовується
- немає в KEV
- Продукт
- reset
Що відомо
Плагін Reset для WordPress у версіях до 1.6 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції reset_db_page(). Це дозволяє неавторизованим зловмисникам скинути кілька таблиць бази даних, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до втрати або скидання важливих даних, таких як коментарі, теми та плагіни, що негативно впливає на стабільність і функціональність сайту. Для власників інфраструктури це означає потенційні простої, втрату контенту та додаткові витрати на відновлення даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Reset від розробника smartzminds та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.