Уразливість Cross-Site Request Forgery у плагіні Pocket News Generator для WordPress

Виявлено уразливість CSRF у плагіні Pocket News Generator для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2024-2964CVSS 5.4Web

Уразливість Cross-Site Request Forgery у плагіні Pocket News Generator для WordPress

Виявлено уразливість CSRF у плагіні Pocket News Generator для WordPress, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
5.4 MEDIUM
EPSS
8.57%
Активно використовується
немає в KEV
Продукт
pocket news generator

Що відомо

Плагін Pocket News Generator для WordPress версії до 0.2.0 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції option_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку даних. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують втратити контроль над конфігурацією, що може спричинити подальші атаки або порушення роботи ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Pocket News Generator від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи безпеки, такі як двофакторна автентифікація, та ретельно аналізувати журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки