Вразливість CSRF у плагіні WP Prayer для WordPress

Вразливість CSRF у плагіні WP Prayer (до версії 2.0.9) дозволяє змінювати налаштування електронної пошти адміністратора через CSRF-атаку.
CVE-2024-3406CVSS 8.8CMS

Вразливість CSRF у плагіні WP Prayer для WordPress

Вразливість CSRF у плагіні WP Prayer (до версії 2.0.9) дозволяє змінювати налаштування електронної пошти адміністратора через CSRF-атаку.

CVSS
8.8 HIGH
EPSS
27.25%
Активно використовується
немає в KEV
Продукт
wp prayer

Що відомо

Плагін WP Prayer для WordPress версії до 2.0.9 не має захисту від CSRF при оновленні налаштувань електронної пошти, що дозволяє зловмисникам змінювати ці налаштування від імені адміністратора через CSRF-атаку.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні WP Prayer може призвести до несанкціонованих змін налаштувань електронної пошти адміністратора сайту. Це підвищує ризик компрометації облікових записів та подальших атак на інфраструктуру WordPress, що негативно впливає на безпеку та стабільність бізнес-сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Prayer від розробника та оперативно їх застосувати. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF, наприклад, використання плагінів безпеки або веб-фаєрволів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки