Вразливість CSRF у плагіні Cooked для WordPress

Плагін Cooked для WordPress містить CSRF-вразливість у версіях до 1.7.15.4. Оновіть до 1.8.0 для захисту сайту від несанкціонованих дій.
CVE-2024-39678CVSS 4.3CMS

Вразливість CSRF у плагіні Cooked для WordPress

Плагін Cooked для WordPress містить CSRF-вразливість у версіях до 1.7.15.4. Оновіть до 1.8.0 для захисту сайту від несанкціонованих дій.

CVSS
4.3 MEDIUM
EPSS
26.84%
Активно використовується
немає в KEV
Продукт
cooked

Що відомо

Плагін Cooked для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.15.4 через відсутність або неправильну перевірку nonce в AJAX-обробнику. Це може дозволити зловмиснику змусити користувача виконати небажані дії під його автентифікацією.

Бізнес-вплив

Вразливість середньої критичності може призвести до несанкціонованих змін у налаштуваннях або даних плагіна, що впливає на цілісність і безпеку сайту. Для власників інфраструктури це означає потенційний ризик компрометації користувацьких сесій і втрати контролю над функціоналом плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Cooked до версії 1.8.0 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали на предмет підозрілої активності та контролювати права користувачів. Важливо регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки