Вразливість Cross-Site Request Forgery у плагіні Favicon Generator для WordPress

Критична вразливість CSRF у плагіні Favicon Generator (до версії 1.5) дозволяє видаляти файли на сервері. Рекомендується відмовитись від плагіна.
CVE-2024-7568CVSS 9.6CMS

Вразливість Cross-Site Request Forgery у плагіні Favicon Generator для WordPress

Критична вразливість CSRF у плагіні Favicon Generator (до версії 1.5) дозволяє видаляти файли на сервері. Рекомендується відмовитись від плагіна.

CVSS
9.6 CRITICAL
EPSS
16.65%
Активно використовується
немає в KEV
Продукт
favicon generator

Що відомо

Плагін Favicon Generator для WordPress версій до 1.5 включно має критичну вразливість CSRF через некоректну перевірку nonce у функції output_sub_admin_page_0. Це дозволяє неавторизованим зловмисникам видаляти файли на сервері, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Вразливість може призвести до видалення довільних файлів на сервері, що загрожує цілісності та доступності вебресурсу. Для власників інфраструктури це означає ризик втрати даних і потенційні перебої у роботі сайту. Через високий рівень критичності рекомендується оперативно вжити заходів для захисту.

Рекомендовані дії адміністратора

Розробник плагіна видалив функціонал для усунення проблеми та закрив плагін. Рекомендується негайно припинити використання цього плагіна та шукати альтернативні рішення. Також варто перевірити логи на ознаки експлуатації вразливості та обмежити доступ адміністративних дій до довірених користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки