Уразливість CSRF у плагіні Travelpayouts для WordPress
Виявлено уразливість CSRF у плагіні Travelpayouts до версії 1.1.13, що дозволяє змінювати налаштування через CSRF-атаку. Рекомендується оновлення.
- CVSS
- 7.3 HIGH
- EPSS
- 11.73%
- Активно використовується
- немає в KEV
- Продукт
- travelpayouts
Що відомо
Плагін Travelpayouts для WordPress версій до 1.1.13 не перевіряє CSRF при імпорті налаштувань з версії 1, що дозволяє зловмисникам через CSRF-атаку змінювати налаштування, будучи увійшлими адміністраторами.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін конфігурації сайту, що впливає на стабільність і безпеку вебресурсу. Адміністратори ризикують втратити контроль над налаштуваннями плагіна, що може спричинити подальші атаки або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Travelpayouts до версії 1.1.13 або новішої, де виправлено цю уразливість. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки атак і впровадити додаткові заходи захисту від CSRF.