Уразливість CSRF у плагіні Category and Taxonomy Meta Fields для WordPress

Плагін WordPress має уразливість CSRF, що дозволяє неавторизованим діям з метаданими таксономії. Рекомендується оновлення та обмеження доступу.
CVE-2024-9588CVSS 5.4Web

Уразливість CSRF у плагіні Category and Taxonomy Meta Fields для WordPress

Плагін WordPress має уразливість CSRF, що дозволяє неавторизованим діям з метаданими таксономії. Рекомендується оновлення та обмеження доступу.

CVSS
5.4 MEDIUM
EPSS
6.09%
Активно використовується
немає в KEV
Продукт
category and taxonomy meta fields

Що відомо

Плагін Category and Taxonomy Meta Fields для WordPress версії до 1.0.0 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції 'wpaft_option_page'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати небажані дії, такі як додавання або видалення метаданих таксономії.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у метаданих таксономії сайту, що впливає на цілісність контенту і може порушити роботу вебресурсу. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що може негативно позначитися на користувацькому досвіді та безпеці сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Важливо також регулярно переглядати права користувачів і впроваджувати багатофакторну автентифікацію.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки