Уразливість CSRF у плагіні Just Custom Fields для WordPress

Плагін Just Custom Fields для WordPress має уразливість CSRF до версії 3.3.2, що дозволяє неавторизованим діям через підроблені запити.
CVE-2024-6168CVSS 4.3CMS

Уразливість CSRF у плагіні Just Custom Fields для WordPress

Плагін Just Custom Fields для WordPress має уразливість CSRF до версії 3.3.2, що дозволяє неавторизованим діям через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
9.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Just Custom Fields для WordPress версій до 3.3.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у кількох AJAX-функціях. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії.

Бізнес-вплив

Уразливість може дозволити зловмисникам, які мають доступ до облікового запису підписника, змінювати налаштування груп полів та видимість елементів, що може призвести до порушення цілісності контенту та налаштувань сайту. Це створює ризики для безпеки та стабільності вебресурсу, особливо для сайтів з кількома користувачами.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Just Custom Fields та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ користувачів із низькими правами, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом зменшення прав доступу та підвищення обізнаності адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки