Уразливість CSRF у плагіні Marketing Optimizer для WordPress

Уразливість CSRF у плагіні Marketing Optimizer дозволяє змінювати налаштування та впроваджувати шкідливий код через підроблені запити.
CVE-2024-1976CVSS 4.3Web

Уразливість CSRF у плагіні Marketing Optimizer для WordPress

Уразливість CSRF у плагіні Marketing Optimizer дозволяє змінювати налаштування та впроваджувати шкідливий код через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
10.41%
Активно використовується
немає в KEV
Продукт
marketing optimizer

Що відомо

Плагін Marketing Optimizer для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 20200925 включно через відсутність або некоректну перевірку nonce в admin/main-settings-page.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливий JavaScript, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до компрометації налаштувань плагіна та впровадження шкідливого коду на сайті, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики витоку даних, порушення роботи сайту та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Marketing Optimizer від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки