Уразливість CSRF у плагіні WP-ViperGB для WordPress (CVE-2024-4409)

Плагін WP-ViperGB для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.
CVE-2024-4409CVSS 4.3CMS

Уразливість CSRF у плагіні WP-ViperGB для WordPress (CVE-2024-4409)

Плагін WP-ViperGB для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
8.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-ViperGB для WordPress версій до 1.6.1 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на безпеку та функціональність сайту на WordPress. Адміністратори ризикують втратити контроль над конфігурацією плагіна, що може спричинити порушення роботи або відкриття додаткових векторів атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-ViperGB від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки виконання підозрілих дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки