Уразливість CSRF у плагіні LetterPress для WordPress

Плагін LetterPress WordPress до 1.2.2 має уразливість CSRF, що дозволяє виконувати небажані дії. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3590CVSS 6.1CMS

Уразливість CSRF у плагіні LetterPress для WordPress

Плагін LetterPress WordPress до 1.2.2 має уразливість CSRF, що дозволяє виконувати небажані дії. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
14.2%
Активно використовується
немає в KEV
Продукт
letterpress

Що відомо

Плагін LetterPress для WordPress версії до 1.2.2 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам змусити авторизованих користувачів виконувати небажані дії, наприклад, видаляти підписників.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном LetterPress існує ризик несанкціонованих змін через CSRF-атаки, що може призвести до втрати даних або порушення роботи сервісу. Це створює потенційні проблеми з безпекою та довірою користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна LetterPress від розробника themeqx та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на предмет підозрілої активності та впровадити заходи для зменшення ризику CSRF, наприклад, додаткові перевірки сесій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки