Уразливість Cross-Site Request Forgery у плагіні Amazonify для WordPress
Плагін Amazonify для WordPress має уразливість CSRF, що дозволяє змінювати налаштування плагіна через підроблені запити. Рекомендується оновлення та захист.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.36%
- Активно використовується
- немає в KEV
- Продукт
- amazonify
Що відомо
Плагін Amazonify для WordPress версій до 0.8.1 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції amazonifyOptionsPage(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, зокрема Amazon Tracking ID, шляхом підроблених запитів, якщо адміністратор сайту виконає певну дію, наприклад, клікне на посилання.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують плагін Amazonify, ця уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на відстеження та функціональність інтеграції з Amazon. Це може спричинити порушення роботи сервісів, втрату аналітики або інші проблеми, пов’язані з некоректними даними відстеження.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Amazonify від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.