Уразливість CSRF у плагіні WP ULike для WordPress

Плагін WP ULike для WordPress має уразливість CSRF до версії 4.7.4, що дозволяє неавторизоване видалення даних. Рекомендується оновлення та обмеження доступу.
CVE-2024-9649CVSS 4.3Web

Уразливість CSRF у плагіні WP ULike для WordPress

Плагін WP ULike для WordPress має уразливість CSRF до версії 4.7.4, що дозволяє неавторизоване видалення даних. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.73%
Активно використовується
немає в KEV
Продукт
wp ulike

Що відомо

Плагін WP ULike для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.7.4 включно через відсутність або неправильну перевірку nonce у функції wp_ulike_delete_history_api(). Це дозволяє неавторизованим зловмисникам видаляти взаємодії, змушуючи адміністратора сайту виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого видалення даних про взаємодії користувачів на сайті, що впливає на аналітику та функціональність плагіна. Для власників інфраструктури це означає потенційні втрати важливої інформації та зниження довіри користувачів. Ризик середній, але варто враховувати можливість соціальної інженерії для експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP ULike від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Загалом, слід зменшити експозицію плагіна та пріоритезувати оновлення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки