Уразливість UserPro для WordPress: Cross-Site Request Forgery та PHP Object Injection
UserPro для WordPress до 5.1.0 має уразливість CSRF, що дозволяє PHP Object Injection. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 18.93%
- Активно використовується
- немає в KEV
- Продукт
- userpro
Що відомо
Плагін UserPro для WordPress версій до 5.1.0 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції 'import_settings'. Це дозволяє неавторизованим зловмисникам виконати PHP Object Injection, обманюючи адміністратора сайту на виконання шкідливої дії.
Бізнес-вплив
Уразливість може призвести до компрометації сайту через виконання шкідливого коду, що ставить під загрозу цілісність і безпеку даних. Для власників інфраструктури це означає ризик несанкціонованого доступу та потенційних втрат у роботі вебресурсу. Високий рівень CVSS (8.8) вказує на серйозність проблеми, що потребує оперативного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна UserPro від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту налаштувань, переглянути журнали активності на предмет підозрілих дій і посилити контроль за діями адміністраторів. Важливо також інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.