Вразливість CSRF у плагіні Rbs Image Gallery для WordPress

Вразливість CSRF у плагіні Rbs Image Gallery для WordPress дозволяє створювати пости та скидати лічильники переглядів. Оновіть плагін для захисту сайту.
CVE-2024-5343CVSS 8.8Web

Вразливість CSRF у плагіні Rbs Image Gallery для WordPress

Вразливість CSRF у плагіні Rbs Image Gallery для WordPress дозволяє створювати пости та скидати лічильники переглядів. Оновіть плагін для захисту сайту.

CVSS
8.8 HIGH
EPSS
20.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Rbs Image Gallery для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 3.2.19 включно через відсутність або неправильну перевірку nonce у функціях 'rbs_ajax_create_article' та 'rbs_ajax_reset_views'. Це дозволяє неавторизованим зловмисникам створювати пости та скидати лічильники переглядів галереї, якщо вони переконають користувача з рівнем Contributor або вище виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованого створення контенту та маніпуляції статистикою переглядів у галереї, що ставить під загрозу цілісність сайту та довіру користувачів. Адміністратори сайтів на WordPress, які використовують цей плагін, можуть зіткнутися з порушенням безпеки та репутаційними ризиками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Rbs Image Gallery та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, ретельно контролювати журнали активності та мінімізувати можливість виконання підозрілих дій. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки