Уразливість CSRF у плагіні base64 encoderdecoder для WordPress

Плагін base64 encoderdecoder WordPress має уразливість CSRF, що дозволяє скинути налаштування без перевірки. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3824CVSS 5.5CMS

Уразливість CSRF у плагіні base64 encoderdecoder для WordPress

Плагін base64 encoderdecoder WordPress має уразливість CSRF, що дозволяє скинути налаштування без перевірки. Рекомендується оновлення та перевірка безпеки.

CVSS
5.5 MEDIUM
EPSS
10.39%
Активно використовується
немає в KEV
Продукт
base64 encoderdecoder

Що відомо

Плагін base64 encoderdecoder для WordPress версії до 0.9.2 не має захисту від CSRF при скиданні налаштувань, що дозволяє зловмисникам змусити адміністратора скинути налаштування через CSRF-атаку.

Бізнес-вплив

Відсутність перевірки CSRF може призвести до несанкціонованого скидання налаштувань плагіна, що потенційно порушує стабільність роботи сайту або безпеку даних. Для власників сайтів на WordPress це означає необхідність швидко реагувати, щоб уникнути можливих атак, які можуть вплинути на функціональність або конфіденційність.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна base64 encoderdecoder від розробника mranderson і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції скидання налаштувань, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки