Уразливість CSRF у плагіні WP Ultimate CSV Importer 3.7.2
Виявлено уразливість CSRF у плагіні WP Ultimate CSV Importer 3.7.2 для WordPress. Рекомендується оновлення до версії 3.7.3 для захисту сайту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.58%
- Активно використовується
- немає в KEV
- Продукт
- import all pages\, post types\, products\, orders\, and users as xml \& csv
Що відомо
В плагіні WP Ultimate CSV Importer версії 3.7.2 для WordPress виявлено уразливість, що дозволяє здійснити атаку типу Cross-Site Request Forgery (CSRF). Ця вразливість може бути використана віддалено для несанкціонованих дій через імпорт даних у форматах XML та CSV.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованих змін контенту або даних, що може вплинути на цілісність інформації та довіру користувачів. Уразливість середньої критичності (CVSS 4.3) вимагає уваги для запобігання потенційним атакам, особливо у випадках, коли плагін має доступ до важливих даних, таких як замовлення чи користувачі.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Ultimate CSV Importer до версії 3.7.3 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій імпорту, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію плагіна в мережі. Також варто регулярно перевіряти оновлення від розробника.