Уразливість CSRF у плагіні POEditor для WordPress до версії 0.9.8
POEditor для WordPress до 0.9.8 має уразливість CSRF, що дозволяє змінювати налаштування плагіна без дозволу адміністратора.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.31%
- Активно використовується
- немає в KEV
- Продукт
- poeditor
Що відомо
Плагін POEditor для WordPress версій до 0.9.8 не має перевірок CSRF у кількох місцях, що дозволяє зловмисникам змусити адміністраторів виконувати небажані дії, наприклад, скидання налаштувань плагіна та оновлення API-ключа через CSRF-атаки.
Бізнес-вплив
Відсутність захисту від CSRF у плагіні POEditor може призвести до несанкціонованих змін налаштувань плагіна, що впливає на стабільність і безпеку вебсайту. Адміністратори можуть бути змушені виконувати небажані дії без свого відома, що підвищує ризик компрометації системи.
Рекомендовані дії адміністратора
Рекомендується оновити плагін POEditor до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї проблеми.