Уразливість CSRF у плагіні WP To Do для WordPress

Виявлено уразливість CSRF у WP To Do плагіні WordPress до версії 1.3.0, що дозволяє додавати завдання через підроблені запити.
CVE-2024-3945CVSS 4.3Web

Уразливість CSRF у плагіні WP To Do для WordPress

Виявлено уразливість CSRF у WP To Do плагіні WordPress до версії 1.3.0, що дозволяє додавати завдання через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
12.91%
Активно використовується
немає в KEV
Продукт
wp to do

Що відомо

Плагін WP To Do для WordPress у версіях до 1.3.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції wptodo_manage(). Це дозволяє неавторизованим зловмисникам додавати нові завдання, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованого додавання завдань у систему управління WP To Do, що може вплинути на робочі процеси та довіру до сайту. Для операторів ІТ та власників інфраструктури це означає потенційний ризик маніпуляції контентом без прямого доступу до облікових записів адміністратора.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP To Do від розробника delower та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки