Уразливість CSRF у плагіні Easy PayPal Events для WordPress

Easy PayPal Events плагін WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та перевірка безпеки.
CVE-2024-8476CVSS 4.3Web

Уразливість CSRF у плагіні Easy PayPal Events для WordPress

Easy PayPal Events плагін WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та перевірка безпеки.

CVSS
4.3 MEDIUM
EPSS
12.34%
Активно використовується
немає в KEV
Продукт
easy paypal events

Що відомо

Плагін Easy PayPal Events для WordPress версій до 1.2.1 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції wpeevent_plugin_buttons(). Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони змушують адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до втрати або зміни контенту сайту, що негативно впливає на репутацію та довіру користувачів. Адміністратори ризикують несанкціонованим видаленням важливих публікацій, що може порушити роботу бізнесу або інформаційного ресурсу. Середній рівень небезпеки вимагає своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Easy PayPal Events до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення уразливості. Тимчасово обмежте доступ адміністраторів до підозрілих посилань і перевірте журнали на предмет підозрілої активності. Впровадьте додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки