Уразливість CSRF у плагіні WP-ViperGB для WordPress (CVE-2024-4409)
Плагін WP-ViperGB для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-ViperGB для WordPress версій до 1.6.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на безпеку та функціональність сайту на WordPress. Адміністратори ризикують втратити контроль над конфігурацією плагіна, що може спричинити порушення роботи або відкриття додаткових векторів атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-ViperGB від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки виконання підозрілих дій.