Уразливість CSRF у плагіні Community Events для WordPress

Плагін Community Events до 1.5 має уразливість CSRF, що дозволяє видаляти події без авторизації. Рекомендується оновлення для захисту сайту.
CVE-2024-6271CVSS 5.4CMS

Уразливість CSRF у плагіні Community Events для WordPress

Плагін Community Events до 1.5 має уразливість CSRF, що дозволяє видаляти події без авторизації. Рекомендується оновлення для захисту сайту.

CVSS
5.4 MEDIUM
EPSS
17.82%
Активно використовується
немає в KEV
Продукт
community events

Що відомо

Плагін Community Events для WordPress версій до 1.5 не перевіряє CSRF при видаленні подій, що дозволяє зловмисникам змусити адміністратора видалити довільні події через CSRF-атаку. Ця уразливість має середній рівень серйозності (CVSS 5.4).

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном Community Events існує ризик несанкціонованого видалення подій адміністратором через CSRF-атаку. Це може призвести до втрати важливої інформації та порушення роботи сайту. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Community Events до версії 1.5 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки