Уразливість CSRF у плагіні Download Plugins and Themes in ZIP для WordPress

Плагін WordPress Download Plugins and Themes in ZIP має уразливість CSRF, що дозволяє завантажувати теми без авторизації. Рекомендується оновлення плагіна.
CVE-2024-7501CVSS 4.2Web

Уразливість CSRF у плагіні Download Plugins and Themes in ZIP для WordPress

Плагін WordPress Download Plugins and Themes in ZIP має уразливість CSRF, що дозволяє завантажувати теми без авторизації. Рекомендується оновлення плагіна.

CVSS
4.2 MEDIUM
EPSS
6.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Download Plugins and Themes in ZIP для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.8.7 включно через відсутність або неправильну перевірку nonce у функції download_theme(). Це дозволяє неавторизованим зловмисникам завантажувати довільні теми, обманюючи адміністратора сайту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого завантаження тем із сайту, що ставить під загрозу конфіденційність і безпеку ресурсів. У версіях плагіна до 1.8.6 існувала можливість завантаження всіх файлів сайту, що значно підвищує ризики компрометації. Власникам сайтів слід оцінити потенційний вплив на їхню інфраструктуру та вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Download Plugins and Themes in ZIP і оновити її до останньої доступної, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження тем і контролювати дії адміністраторів. Також варто переглянути журнали активності на предмет підозрілих запитів і впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки