Уразливість CSRF у плагіні NextScripts Social Networks Auto-Poster для WordPress

Плагін NextScripts Social Networks Auto-Poster для WordPress має уразливість CSRF, що дозволяє видаляти пости через обман адміністратора. Рекомендується оновлення та перевірка безпеки.
CVE-2024-1446CVSS 5.4CMS

Уразливість CSRF у плагіні NextScripts Social Networks Auto-Poster для WordPress

Плагін NextScripts Social Networks Auto-Poster для WordPress має уразливість CSRF, що дозволяє видаляти пости через обман адміністратора. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
7.92%
Активно використовується
немає в KEV
Продукт
social networks auto poster

Що відомо

Плагін NextScripts Social Networks Auto-Poster для WordPress версій до 4.4.3 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce на сторінці nxssnap-reposter. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, зокрема видалення постів або сторінок.

Бізнес-вплив

Уразливість дозволяє неавторизованим нападникам через обман адміністратора видаляти довільні пости або сторінки на сайті, що може призвести до втрати важливого контенту та порушення роботи вебресурсу. Це створює ризики для репутації компанії та може вплинути на довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до сторінки nxssnap-reposter, переглянути журнали активності на предмет підозрілих дій та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки