Уразливість Cross-Site Request Forgery у плагіні ScrollTo Top для WordPress

Виявлено уразливість Cross-Site Request Forgery у плагіні ScrollTo Top для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2024-6320CVSS 8.8Web

Уразливість Cross-Site Request Forgery у плагіні ScrollTo Top для WordPress

Виявлено уразливість Cross-Site Request Forgery у плагіні ScrollTo Top для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.8 HIGH
EPSS
35.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ScrollTo Top для WordPress версій до 1.2.2 включно має уразливість Cross-Site Request Forgery, що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер сайту через відсутність перевірки nonce та типу файлів у функції 'options_page'.

Бізнес-вплив

Ця уразливість може призвести до завантаження шкідливих файлів на сервер, що потенційно відкриває шлях для віддаленого виконання коду, якщо адміністратор сайту буде обманутий і виконає певну дію, наприклад, перейде за шкідливим посиланням. Це створює серйозну загрозу безпеці веб-інфраструктури та даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна ScrollTo Top та встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до функцій завантаження файлів, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризики шляхом обмеження прав користувачів. Також варто інформувати адміністраторів про небезпеку переходу за неперевіреними посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки