Уразливість CSRF у плагіні reCAPTCHA Jetpack для WordPress

Виявлено уразливість CSRF у плагіні reCAPTCHA Jetpack для WordPress, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.
CVE-2024-3940CVSS 8.8CMS

Уразливість CSRF у плагіні reCAPTCHA Jetpack для WordPress

Виявлено уразливість CSRF у плагіні reCAPTCHA Jetpack для WordPress, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.

CVSS
8.8 HIGH
EPSS
30.65%
Активно використовується
немає в KEV
Продукт
recaptcha jetpack

Що відомо

Плагін reCAPTCHA Jetpack для WordPress версії до 0.2.2 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку від імені адміністратора.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на безпеку сайту та його функціональність. Адміністратори ризикують втратити контроль над налаштуваннями безпеки, що може сприяти подальшим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна reCAPTCHA Jetpack від розробника bozdoz і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адмінпанелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки