Уразливість CSRF у плагіні Easy Property Listings для WordPress

Виявлено уразливість CSRF у Easy Property Listings для WordPress до версії 3.5.4, що дозволяє небажане видалення контактів адміністратором.
CVE-2024-3163CVSS 4.3CMS

Уразливість CSRF у плагіні Easy Property Listings для WordPress

Виявлено уразливість CSRF у Easy Property Listings для WordPress до версії 3.5.4, що дозволяє небажане видалення контактів адміністратором.

CVSS
4.3 MEDIUM
EPSS
11.81%
Активно використовується
немає в KEV
Продукт
easy property listings

Що відомо

Плагін Easy Property Listings для WordPress версій до 3.5.4 не перевіряє CSRF при масовому видаленні контактів, що може дозволити зловмисникам змусити адміністратора видалити контакти через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до небажаного видалення контактів адміністраторами, що впливає на цілісність даних і операційну діяльність вебсайту. Власники інфраструктури повинні врахувати ризик несанкціонованих змін у базі даних, що може порушити бізнес-процеси.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Easy Property Listings до версії 3.5.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до функції видалення контактів, переглянути журнали активності на предмет підозрілих дій та впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки