Уразливість CSRF у плагіні Soccer Engine для WordPress

Плагін Soccer Engine для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додаткові заходи безпеки.
CVE-2024-4312CVSS 4.3CMS

Уразливість CSRF у плагіні Soccer Engine для WordPress

Плагін Soccer Engine для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та додаткові заходи безпеки.

CVSS
4.3 MEDIUM
EPSS
12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Soccer Engine для WordPress версій до 1.12 включно має уразливість Cross-Site Request Forgery (CSRF), що дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, команди та гравців через підроблені запити. Уразливість виникає через відсутність або неправильну перевірку nonce при збереженні налаштувань.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на коректність відображення інформації про матчі та команди. Для операторів IT та власників інфраструктури це означає потенційний ризик компрометації даних сайту та втрати довіри користувачів. Важливо своєчасно виявляти та усувати такі загрози, щоб підтримувати безпеку вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів. Також варто інформувати користувачів про можливі ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки