Уразливість CSRF у плагіні Business Card для WordPress

Плагін Business Card WordPress до 1.0.0 має уразливість CSRF, що дозволяє змінювати категорії карток без дозволу користувача.
CVE-2024-4530CVSS 6.3CMS

Уразливість CSRF у плагіні Business Card для WordPress

Плагін Business Card WordPress до 1.0.0 має уразливість CSRF, що дозволяє змінювати категорії карток без дозволу користувача.

CVSS
6.3 MEDIUM
EPSS
11.19%
Активно використовується
немає в KEV
Продукт
business card

Що відомо

Плагін Business Card для WordPress версії до 1.0.0 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам змусити авторизованих користувачів виконувати небажані дії, наприклад, редагувати категорії карток через CSRF-атаки.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні може призвести до несанкціонованих змін у налаштуваннях бізнес-карток, що впливає на цілісність і достовірність інформації на сайті. Це створює ризики для адміністраторів і власників сайтів, які використовують цей плагін, особливо якщо користувачі мають високі права доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Business Card від розробника esterox та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій редагування категорій лише довіреним користувачам, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки