CVE-2024-1501: Уразливість Cross-Site Request Forgery у плагіні WP Database Reset

Уразливість CSRF у плагіні WP Database Reset дозволяє неавторизоване встановлення плагіна через підроблені запити. Рекомендується оновлення та підвищена обережність адміністраторів.
CVE-2024-1501CVSS 4.7Web

CVE-2024-1501: Уразливість Cross-Site Request Forgery у плагіні WP Database Reset

Уразливість CSRF у плагіні WP Database Reset дозволяє неавторизоване встановлення плагіна через підроблені запити. Рекомендується оновлення та підвищена обережність адміністраторів.

CVSS
4.7 MEDIUM
EPSS
18.95%
Активно використовується
немає в KEV
Продукт
wp database reset

Що відомо

Плагін Database Reset для WordPress версій до 3.22 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції install_wpr(). Це дозволяє неавторизованим зловмисникам встановити плагін WP Reset шляхом підробленого запиту, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованого встановлення плагіна на сайті WordPress, що потенційно відкриває шлях для подальших атак або порушення роботи ресурсу. Власникам та операторам інфраструктури слід врахувати ризики, пов’язані з довірою до дій адміністраторів та можливістю соціальної інженерії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Database Reset від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових атак і регулярно переглядати журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки