Уразливість CSRF у плагіні ContentLock для WordPress

Виявлено уразливість CSRF у плагіні ContentLock для WordPress, що дозволяє атаки через адміністративний інтерфейс. Рекомендується оновлення та захист.
CVE-2024-6023CVSS 8.8CMS

Уразливість CSRF у плагіні ContentLock для WordPress

Виявлено уразливість CSRF у плагіні ContentLock для WordPress, що дозволяє атаки через адміністративний інтерфейс. Рекомендується оновлення та захист.

CVSS
8.8 HIGH
EPSS
23.47%
Активно використовується
немає в KEV
Продукт
contentlock

Що відомо

Плагін ContentLock для WordPress версії до 1.0.3 не має перевірки CSRF при додаванні електронних адрес, що дозволяє зловмисникам змусити адміністратора виконати небажані дії через CSRF-атаку. Це створює високий ризик несанкціонованих змін у налаштуваннях плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін ContentLock, ця уразливість може призвести до компрометації адміністративних функцій, що впливає на безпеку та цілісність сайту. Зловмисники можуть змінювати налаштування плагіна без відома адміністратора, що підвищує ризик подальших атак або витоку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ContentLock від розробника adamsolymosi та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки