Уразливість CSRF у плагіні WP Prayer II для WordPress

Виявлено уразливість CSRF у плагіні WP Prayer II для WordPress до версії 2.4.7, що дозволяє змінювати налаштування через CSRF-атаку.
CVE-2024-4751CVSS 4.3CMS

Уразливість CSRF у плагіні WP Prayer II для WordPress

Виявлено уразливість CSRF у плагіні WP Prayer II для WordPress до версії 2.4.7, що дозволяє змінювати налаштування через CSRF-атаку.

CVSS
4.3 MEDIUM
EPSS
11.45%
Активно використовується
немає в KEV
Продукт
prayer

Що відомо

Плагін WP Prayer II для WordPress версії до 2.4.7 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри, використовуючи сесію адміністратора через CSRF-атаку.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні може призвести до несанкціонованих змін налаштувань сайту, якщо адміністратор увійшов у систему і відвідає шкідливу сторінку. Це може вплинути на стабільність і безпеку вебресурсу, особливо якщо плагін використовується для критичних функцій.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Prayer II від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністратора, зменшити ризик CSRF через налаштування безпеки, а також переглянути журнали подій на наявність підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки