Уразливість CSRF у плагіні CM Tooltip Glossary для WordPress

Плагін CM Tooltip Glossary для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.
CVE-2024-4086CVSS 4.3Web

Уразливість CSRF у плагіні CM Tooltip Glossary для WordPress

Плагін CM Tooltip Glossary для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
16.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CM Tooltip Glossary для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2.11 включно через відсутність або неправильну перевірку nonce при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати або скидати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Для операторів ІТ та власників інфраструктури ця уразливість означає ризик несанкціонованого втручання у налаштування плагіна, що може призвести до порушення роботи сайту або зміни його поведінки. Зловмисники можуть використовувати цю вразливість для зміни конфігурації без прямого доступу, що підвищує ризики безпеки вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CM Tooltip Glossary та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, перевірити журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки