Уразливість CSRF у плагіні cm table of contents для WordPress

Плагін cm table of contents для WordPress до 1.2.3 вразливий до CSRF, що дозволяє скинути налаштування без перевірки автентичності.
CVE-2024-5030CVSS 3.8CMS

Уразливість CSRF у плагіні cm table of contents для WordPress

Плагін cm table of contents для WordPress до 1.2.3 вразливий до CSRF, що дозволяє скинути налаштування без перевірки автентичності.

CVSS
3.8 LOW
EPSS
9.4%
Активно використовується
немає в KEV
Продукт
cm table of contents

Що відомо

Плагін cm table of contents для WordPress версій до 1.2.3 не має захисту від CSRF при скиданні налаштувань, що дозволяє зловмисникам змусити адміністратора виконати небажані дії через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого скидання налаштувань плагіна адміністратором під час його сесії, що може вплинути на конфігурацію сайту. Хоча рівень загрози низький, організації повинні враховувати потенційні ризики для цілісності налаштувань CMS.

Рекомендовані дії адміністратора

Рекомендується оновити плагін cm table of contents до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ адміністраторів, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зниження ризиків CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки