Уразливість CSRF у плагіні Shield Security для WordPress (CVE-2024-4344)
Виявлено уразливість CSRF у плагіні Shield Security для WordPress, що дозволяє відключити захист адмінінтерфейсу через підроблені запити. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Shield Security – Smart Bot Blocking & Intrusion Prevention для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 19.1.13 включно. Через відсутність або неправильну перевірку nonce зловмисники можуть змусити адміністратора виконати небажані дії, наприклад, відключити захист PIN для адмінінтерфейсу.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам через підроблені запити змінювати налаштування безпеки плагіна, що може призвести до зниження захисту адміністративної панелі сайту. Для власників інфраструктури це означає підвищений ризик компрометації сайту через соціальну інженерію та потенційне порушення цілісності системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Shield Security і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про ризики фішингових атак. Важливо також впровадити додаткові заходи автентифікації та контролю доступу.