Уразливість CSRF у плагіні Widgets for Google Reviews для WordPress

Плагін Widgets for Google Reviews містить уразливість CSRF, що дозволяє скинути налаштування та видалити відгуки. Рекомендується оновлення та захист адміністративної панелі.
CVE-2023-3254CVSS 4.3Web

Уразливість CSRF у плагіні Widgets for Google Reviews для WordPress

Плагін Widgets for Google Reviews містить уразливість CSRF, що дозволяє скинути налаштування та видалити відгуки. Рекомендується оновлення та захист адміністративної панелі.

CVSS
4.3 MEDIUM
EPSS
9.87%
Активно використовується
немає в KEV
Продукт
widgets for google reviews

Що відомо

Плагін Widgets for Google Reviews для WordPress версій до 10.9 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у файлі setup_no_reg_header.php. Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна та видалити відгуки, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до зміни конфігурації плагіна та втрати важливих відгуків на сайті, що негативно впливає на репутацію бізнесу та довіру користувачів. Адміністратори вебресурсів повинні враховувати ризик несанкціонованих змін через CSRF-атаки, особливо якщо плагін використовується для відображення клієнтських відгуків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від trustedindex і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки