Уразливість CSRF у плагіні WP MultiTasking для WordPress

Виявлено уразливість CSRF у плагіні WP MultiTasking для WordPress до версії 0.1.12, що дозволяє атаки через адміністративний інтерфейс.
CVE-2024-6855CVSS 4.3CMS

Уразливість CSRF у плагіні WP MultiTasking для WordPress

Виявлено уразливість CSRF у плагіні WP MultiTasking для WordPress до версії 0.1.12, що дозволяє атаки через адміністративний інтерфейс.

CVSS
4.3 MEDIUM
EPSS
10.23%
Активно використовується
немає в KEV
Продукт
wp multitasking

Що відомо

Плагін WP MultiTasking для WordPress версії до 0.1.12 не перевіряє CSRF при оновленні вихідних спливаючих вікон, що може дозволити зловмисникам змусити авторизованих адміністраторів виконати небажані дії через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність сайту та безпеку користувачів. Адміністратори ризикують втратити контроль над поведінкою вихідних спливаючих вікон, що може негативно позначитися на досвіді користувачів і репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP MultiTasking від розробника ngothang та встановити їх при наявності. Також слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у плані безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки