Уразливість CSRF у плагіні WordPress Pray For Me до версії 1.0.4

Плагін Pray For Me WordPress до 1.0.4 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та захист.
CVE-2024-3965CVSS 5.4CMS

Уразливість CSRF у плагіні WordPress Pray For Me до версії 1.0.4

Плагін Pray For Me WordPress до 1.0.4 має уразливість CSRF, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення та захист.

CVSS
5.4 MEDIUM
EPSS
9.89%
Активно використовується
немає в KEV
Продукт
pray for me

Що відомо

Плагін Pray For Me для WordPress до версії 1.0.4 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати їх через CSRF-атаку, якщо адміністратор увійшов у систему.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні може призвести до несанкціонованих змін налаштувань сайту, що потенційно впливає на стабільність і безпеку вебресурсу. Адміністратори повинні враховувати цей ризик, особливо якщо плагін використовується на критичних або публічних сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника projectcaruso та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адмінпанелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки