Уразливість CSRF у плагіні WordPress Upload Media By URL до версії 1.0.8
Плагін Upload Media By URL WordPress до 1.0.8 має уразливість CSRF, що дозволяє завантажувати файли від імені адміністраторів. Оновіть плагін для безпеки.
- CVSS
- 6.5 MEDIUM
- EPSS
- 17.78%
- Активно використовується
- немає в KEV
- Продукт
- upload media by url
Що відомо
Плагін Upload Media By URL для WordPress до версії 1.0.8 не перевіряє CSRF при завантаженні файлів, що дозволяє зловмисникам змусити адміністраторів завантажувати файли від їх імені. Це може включати HTML з JS-кодом для користувачів із правами unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого завантаження шкідливих файлів на сайти WordPress, що потенційно відкриває шлях до виконання шкідливого коду або компрометації сайту. Власники інфраструктури повинні врахувати ризики, пов’язані з правами користувачів та можливістю впровадження небезпечного контенту через плагін.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Upload Media By URL до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити логи на підозрілі дії та зменшити експозицію плагіна. Також варто регулярно переглядати оновлення безпеки від розробника.