Вразливість CSRF у плагіні WP Prayer для WordPress

Вразливість CSRF у WP Prayer плагіні WordPress дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та додатковий захист.
CVE-2024-3405CVSS 7.6CMS

Вразливість CSRF у плагіні WP Prayer для WordPress

Вразливість CSRF у WP Prayer плагіні WordPress дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та додатковий захист.

CVSS
7.6 HIGH
EPSS
17.4%
Активно використовується
немає в KEV
Продукт
wp prayer

Що відомо

Плагін WP Prayer для WordPress версії до 2.0.9 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку, якщо адміністратор увійшов у систему.

Бізнес-вплив

Відсутність перевірки CSRF у WP Prayer може призвести до несанкціонованих змін налаштувань сайту, що може вплинути на безпеку та функціональність вебресурсу. Це створює ризик компрометації адміністративного контролю над сайтом, що є критичним для власників і операторів інфраструктури.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Prayer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF, наприклад, використання плагінів безпеки або веб-фаєрволів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки