Уразливість CSRF у плагіні ADFO – Custom data для WordPress

Плагін ADFO для WordPress має уразливість CSRF до версії 1.9.0, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та моніторинг.
CVE-2024-4103CVSS 4.3Web

Уразливість CSRF у плагіні ADFO – Custom data для WordPress

Плагін ADFO для WordPress має уразливість CSRF до версії 1.9.0, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та моніторинг.

CVSS
4.3 MEDIUM
EPSS
12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ADFO – Custom data для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.9.0 включно через відсутність або неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на стабільність і безпеку вебсайту. Для операторів ІТ та власників інфраструктури це означає ризик компрометації адміністративних функцій без прямого доступу до облікових даних. Вчасне виявлення та усунення цієї проблеми є критичним для підтримки безпеки WordPress-сайтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ADFO – Custom data та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити журнали подій на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за неперевіреними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки