Уразливість Cross-Site Request Forgery в AMP for WP – Accelerated Mobile Pages

Виявлено уразливість CSRF у плагіні AMP for WP для WordPress, що дозволяє викрадення сесійних куків адміністратора. Рекомендується оновлення та захист.
CVE-2024-9598CVSS 8.8Web

Уразливість Cross-Site Request Forgery в AMP for WP – Accelerated Mobile Pages

Виявлено уразливість CSRF у плагіні AMP for WP для WordPress, що дозволяє викрадення сесійних куків адміністратора. Рекомендується оновлення та захист.

CVSS
8.8 HIGH
EPSS
17.69%
Активно використовується
немає в KEV
Продукт
accelerated mobile pages

Що відомо

Плагін AMP for WP – Accelerated Mobile Pages для WordPress містить уразливість CSRF у версіях до 1.0.99.1 включно через відсутність або неправильну перевірку nonce у функції 'proxy'. Це дозволяє неавторизованим зловмисникам викрасти куки користувача, змусивши адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до викрадення сесійних куків адміністратора сайту, що відкриває шлях до несанкціонованого доступу або зміни налаштувань сайту. Це створює високий ризик компрометації вебресурсу та втрати довіри користувачів. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та пріоритетно впровадити заходи захисту.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна AMP for WP та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки