Уразливість Cross-Site Request Forgery у плагіні Pretty Links для WordPress

Виявлено уразливість CSRF у плагіні Pretty Links для WordPress до версії 3.6.3, що дозволяє змінювати налаштування плагіна без авторизації.
CVE-2024-2326CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні Pretty Links для WordPress

Виявлено уразливість CSRF у плагіні Pretty Links для WordPress до версії 3.6.3, що дозволяє змінювати налаштування плагіна без авторизації.

CVSS
4.3 MEDIUM
EPSS
11.39%
Активно використовується
немає в KEV
Продукт
prettylinks

Що відомо

Плагін Pretty Links для WordPress має уразливість CSRF у версіях до 3.6.3 включно через відсутність або неправильну перевірку nonce при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати конфігурацію плагіна, зокрема інтеграцію зі Stripe, шляхом обману адміністратора сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Pretty Links, ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на маркетингові кампанії та інтеграції з платіжними системами. Це може спричинити порушення роботи сервісів або витік конфіденційної інформації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Pretty Links від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністратора, уважно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки