Уразливість CSRF у плагіні Stream для WordPress (CVE-2024-7423)

Висококритична уразливість CSRF у плагіні Stream для WordPress дозволяє змінювати налаштування сайту без авторизації. Рекомендується оновлення та перевірка безпеки.
CVE-2024-7423CVSS 8.8Web

Уразливість CSRF у плагіні Stream для WordPress (CVE-2024-7423)

Висококритична уразливість CSRF у плагіні Stream для WordPress дозволяє змінювати налаштування сайту без авторизації. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
23.43%
Активно використовується
немає в KEV
Продукт
stream

Що відомо

Плагін Stream для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.0.1 включно через відсутність або неправильну перевірку nonce у функції network_options_action(). Це дозволяє неавторизованим зловмисникам змінювати довільні налаштування, що може призвести до DoS або підвищення привілеїв.

Бізнес-вплив

Для власників веб-інфраструктури це означає ризик несанкціонованих змін конфігурації, які можуть порушити роботу сайту або надати зловмисникам розширені права. Вразливість має високий рівень критичності (CVSS 8.8), тому її ігнорування може призвести до серйозних наслідків для безпеки та доступності сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Stream від розробника xwp та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про небезпеку натискання на підозрілі посилання. Також варто впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки