Уразливість CSRF у плагіні Wow Skype Buttons для WordPress

Виявлено уразливість CSRF у плагіні Wow Skype Buttons до версії 4.0.4, що дозволяє виконувати небажані дії адміністраторами через CSRF-атаки.
CVE-2024-3474CVSS 8.8CMS

Уразливість CSRF у плагіні Wow Skype Buttons для WordPress

Виявлено уразливість CSRF у плагіні Wow Skype Buttons до версії 4.0.4, що дозволяє виконувати небажані дії адміністраторами через CSRF-атаки.

CVSS
8.8 HIGH
EPSS
27.56%
Активно використовується
немає в KEV
Продукт
wow skype buttons

Що відомо

Плагін Wow Skype Buttons версії до 4.0.4 не має перевірок CSRF у деяких масових діях, що дозволяє зловмисникам змусити адміністраторів виконувати небажані дії, наприклад, видаляти кнопки через CSRF-атаки.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації сайту, зокрема видалення важливих елементів інтерфейсу, що впливає на функціональність та користувацький досвід. Для власників сайтів на WordPress це означає ризик втрати контролю над плагіном та потенційні перебої у роботі вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Wow Skype Buttons до останньої версії, що містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілих дій і застосувати загальні заходи безпеки для зменшення ризиків CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки