Уразливість CSRF у плагіні WP MultiTasking для WordPress

Виявлено уразливість CSRF у плагіні WP MultiTasking для WordPress до версії 0.1.12, що дозволяє змінювати налаштування сайту без підтвердження.
CVE-2024-6860CVSS 4.3CMS

Уразливість CSRF у плагіні WP MultiTasking для WordPress

Виявлено уразливість CSRF у плагіні WP MultiTasking для WordPress до версії 0.1.12, що дозволяє змінювати налаштування сайту без підтвердження.

CVSS
4.3 MEDIUM
EPSS
8.38%
Активно використовується
немає в KEV
Продукт
wp multitasking

Що відомо

Плагін WP MultiTasking для WordPress версії до 0.1.12 не перевіряє CSRF при оновленні налаштувань суфікса постійного посилання. Це може дозволити зловмисникам змусити адміністраторів виконати небажані дії через CSRF-атаку.

Бізнес-вплив

Відсутність захисту від CSRF у плагіні може призвести до несанкціонованих змін налаштувань сайту, якщо адміністратор випадково виконає шкідливий запит. Це підвищує ризик компрометації цілісності конфігурації WordPress-сайту, що може вплинути на стабільність та безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP MultiTasking від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до налаштувань плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки