Уразливість CSRF у плагіні ENL Newsletter для WordPress

ENL Newsletter плагін для WordPress має уразливість CSRF, що дозволяє видаляти кампанії. Рекомендується оновлення та захист адміністративних функцій.
CVE-2024-3059CVSS 5.7CMS

Уразливість CSRF у плагіні ENL Newsletter для WordPress

ENL Newsletter плагін для WordPress має уразливість CSRF, що дозволяє видаляти кампанії. Рекомендується оновлення та захист адміністративних функцій.

CVSS
5.7 MEDIUM
EPSS
20.28%
Активно використовується
немає в KEV
Продукт
enl-newsletter

Що відомо

Плагін ENL Newsletter для WordPress версії до 1.0.1 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам через CSRF-атаку змусити адміністраторів видаляти довільні кампанії. Це створює ризик несанкціонованих змін у налаштуваннях плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін ENL Newsletter, ця уразливість може призвести до втрати важливих даних кампаній через несанкціоноване видалення. Це може вплинути на маркетингові активності та довіру користувачів. ІТ-оператори повинні врахувати потенційний ризик компрометації адміністративних функцій плагіна.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ENL Newsletter від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF на стороні сервера та переглянути журнали активності для виявлення підозрілих дій. Важливо також інформувати адміністраторів про ризики та уникати відкриття сесій адміністратора у ненадійних мережах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки