Уразливість CSRF у плагіні Similarity для WordPress

Плагін Similarity WordPress до версії 3.0 має уразливість CSRF, що дозволяє скинути налаштування через атаку. Рекомендується оновлення та захист.
CVE-2024-3971CVSS 4.3CMS

Уразливість CSRF у плагіні Similarity для WordPress

Плагін Similarity WordPress до версії 3.0 має уразливість CSRF, що дозволяє скинути налаштування через атаку. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
10.07%
Активно використовується
немає в KEV
Продукт
similarity

Що відомо

Плагін Similarity для WordPress версії до 3.0 не перевіряє CSRF при скиданні налаштувань, що дозволяє зловмисникам змусити адміністратора скинути їх через CSRF-атаку. Це може призвести до небажаних змін у конфігурації плагіна.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Similarity існує ризик несанкціонованого скидання налаштувань плагіна, що може вплинути на функціональність або безпеку сайту. Адміністратори повинні врахувати цей ризик, особливо якщо адміністраторські сесії можуть бути використані для атак CSRF.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Similarity від розробника davidjmiller і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF на рівні сайту, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної роботи з сесіями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки