Уразливість Cross-Site Request Forgery у плагіні GiveWP для WordPress
GiveWP до 2.33.3 містить уразливість CSRF, що дозволяє неавторизовану інсталяцію плагінів через обман адміністратора.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.88%
- Активно використовується
- немає в KEV
- Продукт
- givewp
Що відомо
Плагін GiveWP для WordPress версій до 2.33.3 включно має уразливість Cross-Site Request Forgery через неправильну перевірку nonce у функції give_sendwp_remote_install_handler. Це дозволяє неавторизованим зловмисникам встановлювати та активувати плагін SendWP, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованої інсталяції та активації плагінів, що підвищує ризик компрометації сайту та порушення його роботи. Для власників інфраструктури це означає потенційні загрози безпеці та необхідність додаткового контролю за діями адміністраторів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін GiveWP до останньої версії, перевірити наявність патчів від розробника, обмежити права адміністратора, уникати кліків на підозрілі посилання та переглянути журнали безпеки для виявлення підозрілої активності.