Уразливість CSRF у WordPress CP Polls 1.0.8 дозволяє несанкціоновані дії

Уразливість CSRF у WordPress CP Polls 1.0.8 дозволяє несанкціоновані дії від імені адміністраторів. Рекомендується оновлення та захист від атак.
CVE-2016-20067CVSS 5.3CMS

Уразливість CSRF у WordPress CP Polls 1.0.8 дозволяє несанкціоновані дії

Уразливість CSRF у WordPress CP Polls 1.0.8 дозволяє несанкціоновані дії від імені адміністраторів. Рекомендується оновлення та захист від атак.

CVSS
5.3 MEDIUM
EPSS
1.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні WordPress CP Polls версії 1.0.8 виявлено уразливість типу cross-site request forgery (CSRF), що дозволяє зловмисникам виконувати небажані операції опитування від імені автентифікованих користувачів. Атаки відбуваються через шкідливі HTML-сторінки, які активують дії при відвідуванні адміністратором.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у налаштуваннях опитувань на сайті, що впливає на цілісність даних і довіру користувачів. Для власників сайтів на WordPress це означає потенційний ризик компрометації адміністративних функцій та необхідність оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CP Polls від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до неперевірених сторінок, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, а також пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки