Уразливість CSRF у плагіні WPUpper Share Buttons для WordPress

Виявлено уразливість CSRF у плагіні WPUpper Share Buttons до версії 3.51, що дозволяє змінювати CSS сайту через підроблені запити.
CVE-2024-13883CVSS 4.3Web

Уразливість CSRF у плагіні WPUpper Share Buttons для WordPress

Виявлено уразливість CSRF у плагіні WPUpper Share Buttons до версії 3.51, що дозволяє змінювати CSS сайту через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
12.02%
Активно використовується
немає в KEV
Продукт
wpupper share buttons

Що відомо

Плагін WPUpper Share Buttons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.51 включно через відсутність або неправильну перевірку nonce у функції 'save_custom_css_request'. Це дозволяє неавторизованим зловмисникам через підроблені запити змінювати CSS сайту, якщо адміністратор виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у вигляд сайту шляхом ін’єкції кастомного CSS, що може вплинути на довіру користувачів та безпеку вебресурсу. Для власників інфраструктури це означає потенційні репутаційні ризики та необхідність посилити контроль за діями адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPUpper Share Buttons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілих дій і мінімізувати ризик соціальної інженерії шляхом навчання персоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки