Уразливість CSRF у плагіні CITS Support svg, webp Media і TTF, OTF для WordPress

Плагін CITS Support svg, webp Media і TTF, OTF для WordPress має уразливість CSRF, що дозволяє видаляти призначення шрифтів через підроблені запити.
CVE-2024-13768CVSS 4.3Web

Уразливість CSRF у плагіні CITS Support svg, webp Media і TTF, OTF для WordPress

Плагін CITS Support svg, webp Media і TTF, OTF для WordPress має уразливість CSRF, що дозволяє видаляти призначення шрифтів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
3.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CITS Support svg, webp Media і TTF, OTF File Upload, Use Custom Fonts для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2 включно. Через відсутність або неправильну перевірку nonce у функції cits_assign_fonts_tab() зловмисники можуть змусити адміністратора сайту видалити призначення шрифтів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам видаляти налаштування шрифтів на сайті, що може призвести до порушення зовнішнього вигляду та функціональності вебресурсу. Для власників інфраструктури це означає потенційні проблеми з користувацьким досвідом і необхідність додаткової перевірки безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до функцій редагування шрифтів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки