Уразливість CSRF у плагіні Newsletter Popup для WordPress

Плагін Newsletter Popup WordPress до 1.2 має уразливість CSRF при видаленні підписників, що може призвести до небажаних дій адміністраторів.
CVE-2024-3642CVSS 6.9CMS

Уразливість CSRF у плагіні Newsletter Popup для WordPress

Плагін Newsletter Popup WordPress до 1.2 має уразливість CSRF при видаленні підписників, що може призвести до небажаних дій адміністраторів.

CVSS
6.9 MEDIUM
EPSS
16.87%
Активно використовується
немає в KEV
Продукт
newsletter popup

Що відомо

Плагін Newsletter Popup для WordPress версії до 1.2 не перевіряє CSRF при видаленні підписника, що дозволяє зловмисникам змусити адміністраторів виконати цю дію через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до небажаного видалення підписників з розсилки, що впливає на маркетингові кампанії та довіру користувачів. Адміністратори можуть неусвідомлено виконувати шкідливі дії, що підвищує ризики компрометації системи управління контентом.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції видалення підписників, впровадити додаткові механізми перевірки CSRF, переглянути журнали активності та підвищити обізнаність адміністраторів щодо потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки