Уразливість CSRF у плагіні Insert PHP Code Snippet для WordPress

Плагін Insert PHP Code Snippet для WordPress має уразливість CSRF, що дозволяє неавторизованим діям з кодом. Рекомендується оновлення та обмеження доступу.
CVE-2024-7420CVSS 5.8Web

Уразливість CSRF у плагіні Insert PHP Code Snippet для WordPress

Плагін Insert PHP Code Snippet для WordPress має уразливість CSRF, що дозволяє неавторизованим діям з кодом. Рекомендується оновлення та обмеження доступу.

CVSS
5.8 MEDIUM
EPSS
16.35%
Активно використовується
немає в KEV
Продукт
insert php code snippet

Що відомо

Плагін Insert PHP Code Snippet для WordPress версій до 1.3.6 включно містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у файлі /admin/snippets.php. Це дозволяє неавторизованим зловмисникам змушувати адміністраторів виконувати небажані дії з кодовими фрагментами.

Бізнес-вплив

Уразливість може призвести до активації, деактивації або видалення PHP-кодів у плагіні без відома адміністратора, що підвищує ризик компрометації сайту або порушення його роботи. Власникам інфраструктури слід врахувати потенційні наслідки для безпеки та цілісності вебресурсів, особливо якщо плагін використовується у продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника xyzscripts та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про небезпеку кліків на підозрілі посилання. Загалом, слід мінімізувати експозицію вразливого функціоналу та пріоритезувати його усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки