Уразливість CSRF у плагіні Joli FAQ SEO для WordPress (CVE-2024-4082)

Плагін Joli FAQ SEO для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-4082CVSS 4.3CMS

Уразливість CSRF у плагіні Joli FAQ SEO для WordPress (CVE-2024-4082)

Плагін Joli FAQ SEO для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та моніторинг безпеки.

CVSS
4.3 MEDIUM
EPSS
12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Joli FAQ SEO для WordPress версій до 1.3.2 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність FAQ на сайті. Для операторів ІТ та власників інфраструктури це означає ризик компрометації конфігурації сайту без прямого доступу до адміністративної панелі. Своєчасне виявлення та усунення цієї уразливості допоможе зберегти стабільність та безпеку вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Joli FAQ SEO від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи аутентифікації та уважно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за неперевіреними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки