Уразливість CSRF у плагіні Snippet Shortcodes для WordPress

Плагін Snippet Shortcodes для WordPress має уразливість CSRF до версії 4.1.4, що дозволяє змінювати шорткоди через підроблені запити.
CVE-2024-4543CVSS 4.3CMS

Уразливість CSRF у плагіні Snippet Shortcodes для WordPress

Плагін Snippet Shortcodes для WordPress має уразливість CSRF до версії 4.1.4, що дозволяє змінювати шорткоди через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
10.39%
Активно використовується
немає в KEV
Продукт
snippet shortcodes

Що відомо

Плагін Snippet Shortcodes для WordPress версій до 4.1.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce при додаванні чи редагуванні шорткодів. Це дозволяє неавторизованим зловмисникам змінювати шорткоди, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у контенті сайту через модифікацію шорткодів, що впливає на цілісність і довіру до ресурсу. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують отримати порушення безпеки, що може вплинути на репутацію та функціональність сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Snippet Shortcodes від розробника yeken та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій редагування шорткодів, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за невідомими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки