Уразливість Cross-Site Request Forgery у плагіні ImageMapper для WordPress
Плагін ImageMapper для WordPress має уразливість CSRF до версії 1.2.6, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.6%
- Активно використовується
- немає в KEV
- Продукт
- imagemapper
Що відомо
Плагін ImageMapper для WordPress версій до 1.2.6 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у кількох функціях. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників та операторів веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на безпеку та стабільність сайту. Зловмисники можуть використати цю вразливість для зміни налаштувань без прямого доступу до облікового запису адміністратора, що підвищує ризики компрометації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ImageMapper від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків переходу за підозрілими посиланнями.