Уразливість CSRF у плагіні Crypto для WordPress

Плагін Crypto для WordPress має критичну уразливість CSRF, що дозволяє зловмисникам увійти під будь-яким користувачем. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-9990CVSS 8.8Web

Уразливість CSRF у плагіні Crypto для WordPress

Плагін Crypto для WordPress має критичну уразливість CSRF, що дозволяє зловмисникам увійти під будь-яким користувачем. Рекомендується оновлення та моніторинг безпеки.

CVSS
8.8 HIGH
EPSS
18.6%
Активно використовується
немає в KEV
Продукт
crypto tool

Що відомо

Плагін Crypto для WordPress версій до 2.15 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції 'crypto_connect_ajax_process::check'. Це дозволяє неавторизованим зловмисникам увійти під будь-яким користувачем, включно з адміністраторами, шляхом обману адміністратора для виконання шкідливої дії.

Бізнес-вплив

Уразливість може призвести до повного компрометації облікових записів користувачів сайту, зокрема адміністраторів, що ставить під загрозу безпеку вебресурсу та конфіденційність даних. Відновлення після атаки може вимагати значних ресурсів і часу, а також вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Crypto від розробника odude і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми аутентифікації та уважно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про можливі ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки