Уразливість CSRF у плагіні SVS Pricing Tables для WordPress

Плагін SVS Pricing Tables має уразливість CSRF, що дозволяє видаляти таблиці цін через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-2960CVSS 4.3Web

Уразливість CSRF у плагіні SVS Pricing Tables для WordPress

Плагін SVS Pricing Tables має уразливість CSRF, що дозволяє видаляти таблиці цін через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.53%
Активно використовується
немає в KEV
Продукт
svs pricing tables

Що відомо

Плагін SVS Pricing Tables для WordPress версій до 1.0.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції deletePricingTable(). Це дозволяє неавторизованим зловмисникам видаляти таблиці цін, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення важливих даних про ціни на сайті, що впливає на бізнес-процеси та довіру користувачів. Адміністратори ризикують втратити інформацію без відома, що може спричинити перебої у роботі та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SVS Pricing Tables від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення таблиць, впровадити додаткові перевірки автентичності та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки