Уразливість CSRF у плагіні Waiting для WordPress
Плагін Waiting для WordPress має уразливість CSRF, що дозволяє неавторизованим користувачам змінювати відліки. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.3 MEDIUM
- EPSS
- 8.59%
- Активно використовується
- немає в KEV
- Продукт
- waiting
Що відомо
Плагін Waiting: One-click countdowns для WordPress версії до 0.6.2 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce в AJAX-запитах. Це дозволяє неавторизованим зловмисникам створювати та видаляти зворотні відліки, якщо вони змушують адміністратора сайту виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що впливає на функціональність сайту та довіру користувачів. Адміністратори ризикують втратити контроль над відліками, що може порушити роботу маркетингових або інформаційних кампаній. Важливо оцінити ризики та вжити заходів для мінімізації потенційних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Waiting від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ до адміністративної панелі, перегляньте журнали безпеки на предмет підозрілої активності та інформуйте користувачів про потенційні ризики. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.