Уразливість CSRF у плагіні WP Lead Plus X для WordPress
Виявлено уразливість CSRF у плагіні WP Lead Plus X для WordPress, що дозволяє неавторизованим діям адміністратора через підроблені запити.
- CVSS
- 8.3 HIGH
- EPSS
- 16.98%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Lead Plus X для WordPress версій до 0.99 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам виконувати адміністративні дії, наприклад, додавати сторінки або замінювати вміст сайту на шкідливий JavaScript, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту, втрати контролю над контентом та впровадження шкідливого коду, що негативно впливає на репутацію та безпеку інфраструктури. Адміністратори ризикують отримати несанкціонований доступ до управління сайтом, що може спричинити серйозні наслідки для бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Lead Plus X та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, перевірити журнали на ознаки зловмисної активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.