Уразливість CSRF у плагіні Coupon Creator для WordPress

Плагін Coupon Creator до версії 3.1 має уразливість CSRF, що дозволяє неавторизованим зміни метаданих через підроблені запити.
CVE-2020-36751CVSS 4.3Web

Уразливість CSRF у плагіні Coupon Creator для WordPress

Плагін Coupon Creator до версії 3.1 має уразливість CSRF, що дозволяє неавторизованим зміни метаданих через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
32.37%
Активно використовується
немає в KEV
Продукт
coupon creator

Що відомо

Плагін Coupon Creator для WordPress версій до 3.1 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції save_meta(). Це дозволяє неавторизованим зловмисникам змінювати метадані, змушуючи адміністратора виконати шкідливу дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованого внесення змін у метадані сайту, що потенційно впливає на цілісність даних і довіру користувачів. Для власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень і зниження ризику через обмеження прав доступу та моніторинг активності адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Coupon Creator від розробника jesseeproductions та встановити їх. Якщо оновлення недоступні, слід обмежити права адміністративних користувачів, уникати кліків на підозрілі посилання та переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки