Уразливість CSRF у плагіні ladipage для WordPress
Плагін ladipage для WordPress має уразливість CSRF, що дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.61%
- Активно використовується
- немає в KEV
- Продукт
- ladipage
Що відомо
Плагін LadiApp для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції init_endpoint() у версіях до 4.4 включно. Це дозволяє неавторизованим зловмисникам змінювати налаштування, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого створення нових публікацій та впровадження шкідливих скриптів на сайті, що ставить під загрозу цілісність і безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації контенту та репутації сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ladipage від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризик шляхом зменшення впливу CSRF-атак.