Уразливість CSRF у плагіні Alphabetical List для WordPress

Плагін Alphabetical List WordPress до 1.0.3 має уразливість CSRF, що дозволяє змінювати налаштування адміністратора через CSRF-атаку.
CVE-2024-8157CVSS 4.3CMS

Уразливість CSRF у плагіні Alphabetical List для WordPress

Плагін Alphabetical List WordPress до 1.0.3 має уразливість CSRF, що дозволяє змінювати налаштування адміністратора через CSRF-атаку.

CVSS
4.3 MEDIUM
EPSS
11.59%
Активно використовується
немає в KEV
Продукт
alphabetical list

Що відомо

Плагін Alphabetical List для WordPress версії до 1.0.3 не має захисту від CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку від імені адміністратора.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні може призвести до несанкціонованих змін налаштувань сайту, якщо адміністратор увійшов у систему і відвідає шкідливе посилання. Це створює ризик порушення цілісності конфігурації сайту та потенційних подальших атак.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Alphabetical List від розробника web-argument і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, перевірити журнали на підозрілі дії та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки