Уразливість CSRF у плагіні WordPress Superfly Responsive Menu (CVE-2024-3238)

Виявлено критичну уразливість CSRF у плагіні Superfly Responsive Menu для WordPress. Оновіть плагін до версії 5.0.30 для захисту сайту.
CVE-2024-3238CVSS 8.8CMS

Уразливість CSRF у плагіні WordPress Superfly Responsive Menu (CVE-2024-3238)

Виявлено критичну уразливість CSRF у плагіні Superfly Responsive Menu для WordPress. Оновіть плагін до версії 5.0.30 для захисту сайту.

CVSS
8.8 HIGH
EPSS
33.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Superfly Responsive Menu для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 5.0.29 включно через некоректну перевірку nonce в функції ajax_handle_delete_icons(). Це дозволяє неавторизованим зловмисникам видаляти файли, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до видалення довільних файлів на сервері, що ставить під загрозу цілісність і доступність вебсайту. Для власників інфраструктури це означає потенційні перебої в роботі сайту, втрату даних та репутаційні ризики. Важливо оперативно оцінити використання плагіна та вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Superfly Responsive Menu до версії 5.0.30 або новішої, де виправлено CSRF та додано захист від обходу директорій. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки зловмисної активності та впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки