Уразливість Cross-Site Request Forgery у плагіні Post Meta Data Manager для WordPress
Виявлено уразливість CSRF у плагіні Post Meta Data Manager для WordPress, що дозволяє видаляти метадані через підроблені запити. Рекомендується оновлення та посилення безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 21.42%
- Активно використовується
- немає в KEV
- Продукт
- post meta data manager
Що відомо
Плагін Post Meta Data Manager для WordPress має уразливість CSRF у версіях до 1.2.1 включно через відсутність перевірки nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам видаляти метадані користувачів, термінів і записів, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до видалення важливих метаданих сайту, що впливає на цілісність і функціональність контенту. Для операторів ІТ та власників інфраструктури це означає потенційні перебої в роботі сайту та необхідність посилення контролю доступу. Відсутність належної перевірки запитів підвищує ризик несанкціонованих змін у даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Post Meta Data Manager від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, посилити моніторинг логів на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.