Уразливість CSRF у плагіні UserPro для WordPress
Плагін UserPro для WordPress має уразливість CSRF, що дозволяє впроваджувати шкідливий код через підроблені запити. Рекомендується оновити плагін та посилити захист.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.16%
- Активно використовується
- немає в KEV
- Продукт
- userpro
Що відомо
Плагін UserPro для WordPress версій до 5.1.0 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції 'userpro_save_userdata'. Це дозволяє неавторизованим зловмисникам оновлювати метадані користувача та впроваджувати шкідливий JavaScript, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів і впровадження шкідливого коду, що загрожує безпеці вебсайту та довірі користувачів. Для власників інфраструктури це означає потенційні ризики витоку даних і порушення роботи сайту, що може вплинути на репутацію та бізнес-процеси.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових атак.