Уразливість CSRF у плагіні WP To Do для WordPress

Плагін WP To Do для WordPress має уразливість CSRF, що дозволяє додавати коментарі без авторизації. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-3943CVSS 4.3Web

Уразливість CSRF у плагіні WP To Do для WordPress

Плагін WP To Do для WordPress має уразливість CSRF, що дозволяє додавати коментарі без авторизації. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
4.3 MEDIUM
EPSS
13.16%
Активно використовується
немає в KEV
Продукт
wp to do

Що відомо

Плагін WP To Do для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.3.0 включно через відсутність або неправильну перевірку nonce у функції wptodo_addcomment. Це дозволяє неавторизованим зловмисникам додавати коментарі до завдань, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого додавання коментарів до завдань у системі, що може вплинути на цілісність даних та довіру користувачів. Для власників сайтів на WordPress це означає потенційні ризики маніпуляції контентом та зниження безпеки адміністративних процесів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP To Do від розробника delower та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки