Уразливість CSRF у плагіні Short URL для WordPress (CVE-2023-1604)
Плагін Short URL для WordPress має уразливість CSRF до версії 1.6.8, що дозволяє неавторизованим діям через обман адміністратора.
- CVSS
- 4.7 MEDIUM
- EPSS
- 8.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Short URL для WordPress версій до 1.6.8 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції configuration_page. Це дозволяє неавторизованим зловмисникам додавати та імпортувати перенаправлення, якщо вони можуть змусити адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованого додавання перенаправлень на сайті, що може бути використано для фішингу або розповсюдження шкідливого коду. Це підвищує ризики компрометації веб-ресурсу та негативно впливає на довіру користувачів. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Short URL від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій плагіна, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Пріоритезуйте заходи безпеки для зменшення потенційного впливу.