Уразливість CSRF у плагіні MainWP Child Reports для WordPress

Виявлено критичну уразливість CSRF у плагіні MainWP Child Reports для WordPress, що дозволяє підвищення привілеїв на мультисайтових інсталяціях.
CVE-2024-7492CVSS 8.8Web

Уразливість CSRF у плагіні MainWP Child Reports для WordPress

Виявлено критичну уразливість CSRF у плагіні MainWP Child Reports для WordPress, що дозволяє підвищення привілеїв на мультисайтових інсталяціях.

CVSS
8.8 HIGH
EPSS
22.91%
Активно використовується
немає в KEV
Продукт
mainwp child

Що відомо

Плагін MainWP Child Reports для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.2 включно через відсутність або неправильну перевірку nonce у функції network_options_action(). Це дозволяє неавторизованим зловмисникам оновлювати довільні параметри, що може призвести до підвищення привілеїв за допомогою підробленого запиту.

Бізнес-вплив

Уразливість особливо критична для мультисайтових інсталяцій WordPress, де зловмисник може обманом змусити адміністратора виконати шкідливу дію, що призведе до зміни налаштувань і потенційного підвищення прав доступу. Це створює ризик компрометації сайту та порушення безпеки даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна MainWP Child Reports і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевірити журнали активності на ознаки підозрілих дій та мінімізувати ризики шляхом обмеження прав користувачів. Важливо також інформувати адміністраторів про небезпеку кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки