Уразливість CSRF у плагіні Tiempo для WordPress
Плагін Tiempo для WordPress має уразливість CSRF, що дозволяє видаляти шорткоди без перевірки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.61%
- Активно використовується
- немає в KEV
- Продукт
- tiempo
Що відомо
Плагін Tiempo для WordPress версії до 0.1.2 не перевіряє CSRF при видаленні шорткоду, що дозволяє зловмисникам змусити адміністраторів видаляти довільні шорткоди через CSRF-атаку.
Бізнес-вплив
Ця уразливість може призвести до небажаного видалення шорткодів адміністраторами, що впливає на функціональність сайту та може порушити роботу контенту. Власникам сайтів слід врахувати ризики несанкціонованих змін у плагіні, які можуть вплинути на стабільність та безпеку їхніх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tiempo від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу адміністраторів, зменшити експозицію сайту до потенційних CSRF-атак, а також переглянути журнали безпеки на предмет підозрілої активності.