Уразливість CSRF у плагіні WordPress More Fields 2.1

Плагін WordPress More Fields 2.1 має уразливість CSRF, що дозволяє несанкціоновані зміни через POST/GET запити. Рекомендується оновлення та обмеження доступу.
CVE-2016-20083CVSS 6.9Web

Уразливість CSRF у плагіні WordPress More Fields 2.1

Плагін WordPress More Fields 2.1 має уразливість CSRF, що дозволяє несанкціоновані зміни через POST/GET запити. Рекомендується оновлення та обмеження доступу.

CVSS
6.9 MEDIUM
EPSS
3.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress More Fields версії 2.1 має уразливість типу cross-site request forgery (CSRF), що дозволяє зловмисникам виконувати несанкціоновані дії, обходячи перевірку CSRF токенів. Атаки можуть призводити до додавання або видалення користувацьких полів і блоків на сторінці редагування через спеціально створені POST та GET запити.

Бізнес-вплив

Ця уразливість може бути використана для зміни налаштувань сайту без відома адміністратора, що може вплинути на цілісність контенту та конфігурації. Власники інфраструктури повинні врахувати ризики несанкціонованих змін і потенційного порушення роботи сайту або втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна More Fields від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію сайту в мережі. Важливо також інформувати адміністраторів про можливі ризики та дотримуватися найкращих практик безпеки веб-додатків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки