Уразливість CSRF у плагіні Stream для WordPress (CVE-2024-7423)
Висококритична уразливість CSRF у плагіні Stream для WordPress дозволяє змінювати налаштування сайту без авторизації. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 23.43%
- Активно використовується
- немає в KEV
- Продукт
- stream
Що відомо
Плагін Stream для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.0.1 включно через відсутність або неправильну перевірку nonce у функції network_options_action(). Це дозволяє неавторизованим зловмисникам змінювати довільні налаштування, що може призвести до DoS або підвищення привілеїв.
Бізнес-вплив
Для власників веб-інфраструктури це означає ризик несанкціонованих змін конфігурації, які можуть порушити роботу сайту або надати зловмисникам розширені права. Вразливість має високий рівень критичності (CVSS 8.8), тому її ігнорування може призвести до серйозних наслідків для безпеки та доступності сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Stream від розробника xwp та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про небезпеку натискання на підозрілі посилання. Також варто впровадити додаткові заходи захисту від CSRF.