Уразливість CSRF в Ultimate Classified Listings для WordPress

Виявлено уразливість CSRF у плагіні Ultimate Classified Listings для WordPress, що дозволяє змінювати електронну пошту користувачів і може призвести до захоплення облікових записів.
CVE-2024-13753CVSS 8.1Web

Уразливість CSRF в Ultimate Classified Listings для WordPress

Виявлено уразливість CSRF у плагіні Ultimate Classified Listings для WordPress, що дозволяє змінювати електронну пошту користувачів і може призвести до захоплення облікових записів.

CVSS
8.1 HIGH
EPSS
16.76%
Активно використовується
немає в KEV
Продукт
ultimate classified listings

Що відомо

Плагін Ultimate Classified Listings для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5 включно через відсутність або неправильну перевірку nonce в функції update_profile. Це дозволяє неавторизованим зловмисникам змінювати електронну пошту жертви через підроблені запити, що може призвести до захоплення облікового запису, якщо користувача обманом змусити виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів WordPress, що використовують цей плагін, через зміну електронної пошти жертви. Це створює ризик несанкціонованого доступу до облікових записів і потенційних подальших атак на вебсайт або бізнес. Власникам інфраструктури слід враховувати високий рівень загрози (CVSS 8.1) та можливі наслідки для безпеки даних і довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultimate Classified Listings від розробника webcodingplace та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції оновлення профілю, впровадити додаткові механізми перевірки запитів, переглянути журнали активності на предмет підозрілих змін електронної пошти та інформувати користувачів про можливі ризики. Загалом, слід мінімізувати вплив уразливості шляхом зменшення експозиції та підвищення обізнаності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки