Уразливість CSRF у плагіні Shield Security для WordPress (CVE-2024-4344)

Виявлено уразливість CSRF у плагіні Shield Security для WordPress, що дозволяє відключити захист адмінінтерфейсу через підроблені запити. Рекомендується оновлення та посилення безпеки.
CVE-2024-4344CVSS 4.3Web

Уразливість CSRF у плагіні Shield Security для WordPress (CVE-2024-4344)

Виявлено уразливість CSRF у плагіні Shield Security для WordPress, що дозволяє відключити захист адмінінтерфейсу через підроблені запити. Рекомендується оновлення та посилення безпеки.

CVSS
4.3 MEDIUM
EPSS
12.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Shield Security – Smart Bot Blocking & Intrusion Prevention для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 19.1.13 включно. Через відсутність або неправильну перевірку nonce зловмисники можуть змусити адміністратора виконати небажані дії, наприклад, відключити захист PIN для адмінінтерфейсу.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам через підроблені запити змінювати налаштування безпеки плагіна, що може призвести до зниження захисту адміністративної панелі сайту. Для власників інфраструктури це означає підвищений ризик компрометації сайту через соціальну інженерію та потенційне порушення цілісності системи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Shield Security і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про ризики фішингових атак. Важливо також впровадити додаткові заходи автентифікації та контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки