Уразливість CSRF у плагіні WordPress blogintroduction до версії 0.3.0

Плагін blogintroduction WordPress до 0.3.0 вразливий до CSRF, що дозволяє змінювати налаштування через атаку від імені адміністратора.
CVE-2024-7862CVSS 6.5CMS

Уразливість CSRF у плагіні WordPress blogintroduction до версії 0.3.0

Плагін blogintroduction WordPress до 0.3.0 вразливий до CSRF, що дозволяє змінювати налаштування через атаку від імені адміністратора.

CVSS
6.5 MEDIUM
EPSS
8.86%
Активно використовується
немає в KEV
Продукт
blogintroduction-wordpress-plugin

Що відомо

Плагін WordPress blogintroduction до версії 0.3.0 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати їх через CSRF-атаку від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні може призвести до несанкціонованих змін налаштувань сайту, що впливає на безпеку та стабільність роботи CMS. Це створює ризик компрометації адміністративних функцій, що може негативно позначитися на довірі користувачів та репутації бізнесу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника kimhuebel і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки