Уразливість Cross-Site Request Forgery в плагіні Option Editor для WordPress

Виявлено уразливість CSRF у плагіні Option Editor 1.0 для WordPress, що дозволяє зловмисникам отримати адміністраторський доступ.
CVE-2024-13852CVSS 8.8Web

Уразливість Cross-Site Request Forgery в плагіні Option Editor для WordPress

Виявлено уразливість CSRF у плагіні Option Editor 1.0 для WordPress, що дозволяє зловмисникам отримати адміністраторський доступ.

CVSS
8.8 HIGH
EPSS
19.5%
Активно використовується
немає в KEV
Продукт
option editor

Що відомо

Плагін Option Editor версії 1.0 для WordPress має уразливість CSRF через відсутність перевірки nonce у функції plugin_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування сайту, обманюючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до зміни ролі за замовчуванням на адміністратора та активації реєстрації користувачів, що дає зловмисникам адміністративний доступ до сайту. Це створює серйозні ризики для безпеки веб-ресурсу та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення відсутні, обмежте доступ до плагіна, відключіть реєстрацію користувачів та перегляньте журнали безпеки на предмет підозрілої активності. Підвищуйте обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки