Уразливість CSRF у плагіні EnvialoSimple для WordPress

Виявлено уразливість CSRF у плагіні EnvialoSimple до версії 2.3, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення до версії 2.4.
CVE-2024-2125CVSS 8.8Web

Уразливість CSRF у плагіні EnvialoSimple для WordPress

Виявлено уразливість CSRF у плагіні EnvialoSimple до версії 2.3, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення до версії 2.4.

CVSS
8.8 HIGH
EPSS
33.89%
Активно використовується
немає в KEV
Продукт
envialosimple

Що відомо

Плагін EnvialoSimple для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.3 включно через відсутність або неправильну перевірку nonce у функції gallery_add. Це дозволяє неавторизованим зловмисникам завантажувати шкідливі файли, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до компрометації вебсайту через завантаження довільних файлів, що створює ризик виконання шкідливого коду або порушення цілісності даних. Власники інфраструктури повинні враховувати високий рівень загрози (CVSS 8.8) і пріоритетно реагувати для захисту своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін EnvialoSimple до версії 2.4 або новішої, де виправлено CSRF-уразливість. Якщо оновлення неможливе, слід обмежити доступ адміністративних функцій, перевірити журнали на підозрілі дії та мінімізувати ризики шляхом зменшення експозиції сайту. Також варто контролювати можливість завантаження файлів і застосовувати додаткові механізми валідації.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки