Уразливість Cross-Site Request Forgery в плагіні ImagePress для WordPress

Плагін ImagePress для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.
CVE-2024-9778CVSS 4.3Web

Уразливість Cross-Site Request Forgery в плагіні ImagePress для WordPress

Плагін ImagePress для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
14.99%
Активно використовується
немає в KEV
Продукт
imagepress

Що відомо

Плагін ImagePress – Image Gallery для WordPress у версіях до 1.2.2 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції 'imagepress_admin_page'. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, зокрема URL перенаправлень, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що впливає на безпеку вебсайту, зокрема шляхом зміни URL перенаправлень. Це створює ризик фішингових атак або перенаправлення користувачів на шкідливі ресурси. Для власників інфраструктури важливо оцінити потенційний вплив на довіру користувачів і безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ImagePress від розробника getbutterfly та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Важливо також розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки