Уразливість Cross-Site Request Forgery у плагіні PropertyHive для WordPress
Виявлено уразливість CSRF у PropertyHive для WordPress, що дозволяє змінювати дані адміністратора. Рекомендується оновлення плагіна для захисту сайту.
- CVSS
- 8.8 HIGH
- EPSS
- 26.02%
- Активно використовується
- немає в KEV
- Продукт
- propertyhive
Що відомо
Плагін PropertyHive для WordPress у версіях до 2.0.19 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції 'save_account_details'. Це дозволяє неавторизованим зловмисникам змінювати ім'я, електронну пошту та пароль адміністратора, якщо вони змушують адміністратора виконати шкідливу дію, наприклад, перейти за посиланням.
Бізнес-вплив
Уразливість може призвести до компрометації облікового запису адміністратора сайту, що ставить під загрозу безпеку всієї платформи WordPress. Зловмисники можуть отримати повний контроль над сайтом, змінюючи критичні дані облікового запису без відома власника. Це створює високий ризик для бізнесу, включаючи втрату даних і репутації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна PropertyHive та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи безпеки, перевірити журнали доступу на підозрілі дії та інформувати користувачів про потенційні ризики. Пріоритетно слід провести аудит безпеки сайту.