Уразливість CSRF у плагіні Absolute Privacy для WordPress
Виявлено уразливість CSRF у плагіні Absolute Privacy для WordPress, що дозволяє змінювати облікові дані користувачів. Рекомендується оновлення плагіна.
- CVSS
- 8.8 HIGH
- EPSS
- 19.72%
- Активно використовується
- немає в KEV
- Продукт
- absolute privacy
Що відомо
Плагін Absolute Privacy для WordPress версій до 2.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції 'abpr_profileShortcode'. Це дозволяє неавторизованим зловмисникам змінювати електронну пошту та пароль користувача, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів WordPress-сайтів, що впливає на безпеку та цілісність даних. Зловмисники можуть отримати контроль над обліковими записами, змінюючи критичні параметри, що ставить під загрозу роботу вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Absolute Privacy до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, обмежте доступ до адміністративної панелі, перевірте журнали на підозрілі дії та інформуйте користувачів про потенційні ризики. Також слід впровадити додаткові заходи безпеки, такі як двофакторна автентифікація.