Уразливість CSRF у плагіні Woody Code Snippets для WordPress
Плагін Woody Code Snippets до версії 2.3.9 має уразливість CSRF, що дозволяє неавторизованим користувачам змінювати код сайту через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.37%
- Активно використовується
- немає в KEV
- Продукт
- woody code snippets
Що відомо
Плагін Woody Code Snippets для WordPress версій до 2.3.9 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції runActions(). Це дозволяє неавторизованим зловмисникам активувати або деактивувати кодові снипети, обманюючи адміністратора сайту.
Бізнес-вплив
Для власників та операторів веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у коді сайту, що потенційно впливає на стабільність і безпеку ресурсу. Зловмисники можуть використовувати цю вразливість для активації або деактивації функцій, що може порушити роботу сайту або відкрити додаткові вектори атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Woody Code Snippets від розробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.