Уразливість CSRF у плагіні Estatebud для WordPress до версії 5.5.0

Плагін Estatebud для WordPress має уразливість CSRF до версії 5.5.0, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обережність.
CVE-2024-13710CVSS 4.3CMS

Уразливість CSRF у плагіні Estatebud для WordPress до версії 5.5.0

Плагін Estatebud для WordPress має уразливість CSRF до версії 5.5.0, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обережність.

CVSS
4.3 MEDIUM
EPSS
3.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Estatebud – Properties & Listings для WordPress має вразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce на сторінці налаштувань estatebud_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Estatebud до версії 5.5.0 ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність та безпеку ресурсу. Адміністратори повинні враховувати ризик соціальної інженерії, оскільки атака вимагає дії від адміністратора сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Estatebud і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань плагіна, переглянути журнали активності на предмет підозрілих змін і підвищити обізнаність адміністраторів щодо фішингових атак та соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки