Вразливість CSRF у плагіні wp-eMember для WordPress

Вразливість CSRF у плагіні wp-eMember до 10.6.6 дозволяє зловмисникам змусити користувачів виконувати небажані дії. Оновіть плагін для захисту сайту.
CVE-2024-5076CVSS 8.8CMS

Вразливість CSRF у плагіні wp-eMember для WordPress

Вразливість CSRF у плагіні wp-eMember до 10.6.6 дозволяє зловмисникам змусити користувачів виконувати небажані дії. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
25.22%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp-eMember для WordPress версій до 10.6.6 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам змусити авторизованих користувачів виконувати небажані дії через CSRF-атаки. Ця вразливість має високий рівень критичності з оцінкою CVSS 8.8.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у налаштуваннях або даних сайту, якщо користувачі з відповідними правами будуть обмануті виконати шкідливі дії. Це створює ризики для цілісності та безпеки вебресурсу, особливо для сайтів, що використовують плагін wp-eMember для керування членством.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp-eMember до версії 10.6.6 або новішої, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ користувачів з високими правами, перевірити журнали активності на ознаки зловмисних дій та впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки