Уразливість CSRF у плагіні Widgets for Google Reviews для WordPress
Плагін Widgets for Google Reviews містить уразливість CSRF, що дозволяє скинути налаштування та видалити відгуки. Рекомендується оновлення та захист адміністративної панелі.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.87%
- Активно використовується
- немає в KEV
- Продукт
- widgets for google reviews
Що відомо
Плагін Widgets for Google Reviews для WordPress версій до 10.9 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у файлі setup_no_reg_header.php. Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна та видалити відгуки, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до зміни конфігурації плагіна та втрати важливих відгуків на сайті, що негативно впливає на репутацію бізнесу та довіру користувачів. Адміністратори вебресурсів повинні враховувати ризик несанкціонованих змін через CSRF-атаки, особливо якщо плагін використовується для відображення клієнтських відгуків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від trustedindex і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.