Уразливість Cross-Site Request Forgery в плагіні ImageMapper для WordPress
Плагін ImageMapper для WordPress має уразливість CSRF, що дозволяє змінювати заголовки постів та впроваджувати шкідливий код. Рекомендується оновлення та захист адміністративної панелі.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.9%
- Активно використовується
- немає в KEV
- Продукт
- imagemapper
Що відомо
Плагін ImageMapper для WordPress версій до 1.2.6 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції 'imgmap_save_area_title'. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, наприклад, змінити заголовок публікації та вставити шкідливий JavaScript.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам змінювати вміст сайту та впроваджувати шкідливий код, що може призвести до компрометації сайту, втрати довіри користувачів та потенційних фінансових збитків. Власники інфраструктури повинні врахувати ризики, пов’язані з можливим виконанням небажаних дій від імені адміністратора.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ImageMapper і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.