Уразливість CSRF у плагіні Lock User Account для WordPress
Плагін Lock User Account WordPress до 1.0.3 має уразливість CSRF, що дозволяє блокувати/розблоковувати користувачів без дозволу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.31%
- Активно використовується
- немає в KEV
- Продукт
- lock user account
Що відомо
Плагін Lock User Account для WordPress версії до 1.0.3 не перевіряє CSRF при масовому блокуванні та розблокуванні користувачів. Це дозволяє зловмисникам через CSRF-атаку змусити адміністраторів блокувати або розблоковувати довільних користувачів.
Бізнес-вплив
Уразливість може призвести до несанкціонованого блокування або розблокування облікових записів користувачів, що впливає на керування доступом у системі. Це може ускладнити роботу адміністраторів і створити ризики для безпеки користувачів та цілісності системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lock User Account від розробника teknigar і встановити їх при наявності. Також слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та впровадити заходи для захисту від CSRF-атак.