Уразливість CSRF у плагіні Misiek Photo Album для WordPress

Виявлено уразливість CSRF у плагіні Misiek Photo Album (до версії 1.4.3), що дозволяє видаляти альбоми через CSRF-атаку. Рекомендується оновлення та захист.
CVE-2024-7817CVSS 6.5CMS

Уразливість CSRF у плагіні Misiek Photo Album для WordPress

Виявлено уразливість CSRF у плагіні Misiek Photo Album (до версії 1.4.3), що дозволяє видаляти альбоми через CSRF-атаку. Рекомендується оновлення та захист.

CVSS
6.5 MEDIUM
EPSS
13.35%
Активно використовується
немає в KEV
Продукт
misiek photo album

Що відомо

Плагін Misiek Photo Album для WordPress версії до 1.4.3 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам змусити авторизованих користувачів видаляти довільні альбоми через CSRF-атаку. Це може призвести до втрати даних альбомів.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін Misiek Photo Album, ця уразливість може спричинити небажане видалення контенту, що впливає на цілісність і доступність даних. Зловмисники можуть експлуатувати цю вразливість для порушення роботи сайту або втрати важливої інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення альбомів, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки