Уразливість CSRF у плагіні MainWP Dashboard для WordPress

MainWP Dashboard має уразливість CSRF, що дозволяє видаляти пости через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-1642CVSS 4.3Web

Уразливість CSRF у плагіні MainWP Dashboard для WordPress

MainWP Dashboard має уразливість CSRF, що дозволяє видаляти пости через підроблені запити. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
22.61%
Активно використовується
немає в KEV
Продукт
mainwp dashboard

Що відомо

Плагін MainWP Dashboard для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 4.6.0.1 включно через відсутність або неправильну перевірку nonce у функції 'posting_bulk'. Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для власників і операторів інфраструктури WordPress ця уразливість може призвести до втрати або видалення важливого контенту на сайті без їх відома. Це може вплинути на репутацію, призвести до простоїв і потребувати відновлення даних. Ризик середній, але варто враховувати можливість соціальної інженерії для експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MainWP Dashboard і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити логи на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки