Уразливість CSRF у плагіні Custom Product List Table для WordPress (CVE-2024-4541)

CVE-2024-4541: Уразливість CSRF у плагіні Custom Product List Table для WordPress дозволяє неавторизованим атакам змінювати продукти через підроблені запити.
CVE-2024-4541CVSS 4.3CMS

Уразливість CSRF у плагіні Custom Product List Table для WordPress (CVE-2024-4541)

CVE-2024-4541: Уразливість CSRF у плагіні Custom Product List Table для WordPress дозволяє неавторизованим атакам змінювати продукти через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
8.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Product List Table для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.0.0 включно через відсутність або неправильну перевірку nonce при зміні продуктів. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, такі як додавання, видалення чи редагування продуктів.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Custom Product List Table існує ризик несанкціонованих змін у продуктовому каталозі, що може призвести до порушення цілісності даних та негативно вплинути на бізнес-процеси. Зловмисники можуть маніпулювати товарами без прямого доступу до адміністративної панелі, що підвищує ризик шахрайства або дезінформації клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки