Уразливість CSRF у плагіні Word Balloon для WordPress
Плагін Word Balloon до 4.20.3 має уразливість CSRF, що дозволяє видаляти аватари через шкідливі посилання. Рекомендується оновлення.
- CVSS
- 6.5 MEDIUM
- EPSS
- 23.18%
- Активно використовується
- немає в KEV
- Продукт
- word balloon
Що відомо
Плагін Word Balloon для WordPress версій до 4.20.3 не захищає деякі дії від CSRF-атак, що дозволяє неавторизованому зловмиснику змусити авторизованого користувача видалити довільні аватари через спеціальне посилання.
Бізнес-вплив
Ця уразливість може призвести до небажаного видалення аватарів користувачів, що впливає на зовнішній вигляд сайту та довіру користувачів. Для адміністраторів це означає необхідність перевірки безпеки плагінів та контролю дій користувачів, щоб уникнути потенційних атак, які можуть порушити нормальну роботу сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Word Balloon до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення неможливе, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи захисту від CSRF, наприклад, використання токенів безпеки.