Уразливість Cross-Site Request Forgery у плагіні Nested Pages для WordPress

Високорівнева уразливість CSRF у плагіні Nested Pages для WordPress дозволяє зловмисникам змусити адміністратора виконати небажані дії. Рекомендується оновлення плагіна.
CVE-2024-5943CVSS 8.8Web

Уразливість Cross-Site Request Forgery у плагіні Nested Pages для WordPress

Високорівнева уразливість CSRF у плагіні Nested Pages для WordPress дозволяє зловмисникам змусити адміністратора виконати небажані дії. Рекомендується оновлення плагіна.

CVSS
8.8 HIGH
EPSS
21.75%
Активно використовується
немає в KEV
Продукт
nested pages

Що відомо

Плагін Nested Pages для WordPress версій до 3.2.7 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції 'settingsPage' та відсутність санітизації параметра 'tab'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії.

Бізнес-вплив

Уразливість може призвести до виконання небажаних локальних PHP-файлів на сайті через підроблені запити, якщо адміністратор буде обманутий і виконає певну дію, наприклад, клікне на шкідливе посилання. Це створює високий ризик компрометації веб-сайту та порушення його цілісності.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Nested Pages від розробника kylephillips і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Також варто інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки