Уразливість CSRF у плагіні Delete Usermeta для WordPress
Плагін Delete Usermeta для WordPress містить уразливість CSRF, що дозволяє видаляти метадані користувачів через підроблені запити. Рекомендується оновлення та обережність.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.89%
- Активно використовується
- немає в KEV
- Продукт
- delete usermeta
Що відомо
Плагін Delete Usermeta для WordPress версій до 1.1.2 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність перевірки nonce у функції delumet_options_page(). Це дозволяє неавторизованим зловмисникам видаляти метадані користувачів, змушуючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення метаданих користувачів, що впливає на цілісність даних та може порушити роботу сайту. Власники інфраструктури повинні враховувати ризики соціальної інженерії, оскільки атака вимагає взаємодії адміністратора з шкідливим посиланням.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Delete Usermeta від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до функцій плагіна, зменшити експозицію адміністративних акаунтів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.