Уразливість CSRF у плагіні Modal Window для WordPress

Виявлено уразливість CSRF у плагіні Modal Window для WordPress до версії 5.3.10, що дозволяє видаляти модальні вікна через CSRF-атаку.
CVE-2024-3472CVSS 5.9CMS

Уразливість CSRF у плагіні Modal Window для WordPress

Виявлено уразливість CSRF у плагіні Modal Window для WordPress до версії 5.3.10, що дозволяє видаляти модальні вікна через CSRF-атаку.

CVSS
5.9 MEDIUM
EPSS
10.54%
Активно використовується
немає в KEV
Продукт
modal window

Що відомо

Плагін Modal Window для WordPress версій до 5.3.10 не перевіряє CSRF при масовому видаленні модальних вікон, що дозволяє зловмисникам через CSRF-атаку змусити адміністратора видалити модальні вікна без його відома.

Бізнес-вплив

Ця уразливість може призвести до небажаного видалення важливих модальних вікон на сайті, що впливає на функціональність та користувацький досвід. Для власників інфраструктури це означає потенційні перебої в роботі вебресурсу та необхідність відновлення контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Modal Window до версії 5.3.10 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права доступу до функції масового видалення та переглянути журнали на предмет підозрілої активності. Також варто впровадити захист від CSRF на рівні сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки