Уразливість CSRF у плагіні WP Prayer II для WordPress

Уразливість CSRF у плагіні WP Prayer II (до версії 2.4.7) дозволяє змінювати налаштування електронної пошти через CSRF-атаку. Рекомендується оновлення та захист.
CVE-2024-4480CVSS 6.1CMS

Уразливість CSRF у плагіні WP Prayer II для WordPress

Уразливість CSRF у плагіні WP Prayer II (до версії 2.4.7) дозволяє змінювати налаштування електронної пошти через CSRF-атаку. Рекомендується оновлення та захист.

CVSS
6.1 MEDIUM
EPSS
9.68%
Активно використовується
немає в KEV
Продукт
prayer

Що відомо

Плагін WP Prayer II для WordPress версії до 2.4.7 не перевіряє CSRF при оновленні налаштувань електронної пошти, що дозволяє зловмисникам змінювати ці налаштування через CSRF-атаку, якщо адміністратор увійшов у систему.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях електронної пошти плагіна, що потенційно дозволяє зловмисникам отримувати важливі повідомлення або змінювати поведінку плагіна. Для власників сайтів на WordPress це підвищує ризик компрометації адміністративних функцій та порушення безпеки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Prayer II та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF та переглянути журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про необхідність обережності при роботі з адміністративними функціями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки