Уразливість Cross-Site Request Forgery у плагіні LiteSpeed Cache для WordPress

LiteSpeed Cache для WordPress має уразливість CSRF до версії 6.2.0.1, що дозволяє впроваджувати шкідливий код через підроблені запити.
CVE-2024-3246CVSS 6.1Web

Уразливість Cross-Site Request Forgery у плагіні LiteSpeed Cache для WordPress

LiteSpeed Cache для WordPress має уразливість CSRF до версії 6.2.0.1, що дозволяє впроваджувати шкідливий код через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
7.54%
Активно використовується
немає в KEV
Продукт
litespeed cache

Що відомо

Плагін LiteSpeed Cache для WordPress версій до 6.2.0.1 включно містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce. Зловмисники можуть змусити адміністратора сайту виконати шкідливі дії, наприклад, оновити налаштування токена та впровадити шкідливий JavaScript.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам впливати на налаштування плагіна через підроблені запити, що може призвести до компрометації сайту та впровадження шкідливого коду. Власники сайтів на WordPress, які використовують LiteSpeed Cache, ризикують втратити контроль над безпекою своїх ресурсів, що може вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна LiteSpeed Cache від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки