Уразливість Cross-Site Request Forgery у плагіні PropertyHive для WordPress

Виявлено уразливість CSRF у PropertyHive для WordPress, що дозволяє змінювати дані адміністратора. Рекомендується оновлення плагіна для захисту сайту.
CVE-2024-8490CVSS 8.8Web

Уразливість Cross-Site Request Forgery у плагіні PropertyHive для WordPress

Виявлено уразливість CSRF у PropertyHive для WordPress, що дозволяє змінювати дані адміністратора. Рекомендується оновлення плагіна для захисту сайту.

CVSS
8.8 HIGH
EPSS
26.02%
Активно використовується
немає в KEV
Продукт
propertyhive

Що відомо

Плагін PropertyHive для WordPress у версіях до 2.0.19 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції 'save_account_details'. Це дозволяє неавторизованим зловмисникам змінювати ім'я, електронну пошту та пароль адміністратора, якщо вони змушують адміністратора виконати шкідливу дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до компрометації облікового запису адміністратора сайту, що ставить під загрозу безпеку всієї платформи WordPress. Зловмисники можуть отримати повний контроль над сайтом, змінюючи критичні дані облікового запису без відома власника. Це створює високий ризик для бізнесу, включаючи втрату даних і репутації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна PropertyHive та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи безпеки, перевірити журнали доступу на підозрілі дії та інформувати користувачів про потенційні ризики. Пріоритетно слід провести аудит безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки