Уразливість CSRF у плагіні EventON для WordPress
Плагін EventON для WordPress має уразливість CSRF, що дозволяє змінювати налаштування віртуальних подій. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 16.81%
- Активно використовується
- немає в KEV
- Продукт
- eventon
Що відомо
Плагін EventON для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.5.4 (Pro) та 2.2.8 (Free). Через відсутність або неправильну перевірку nonce у функції save_virtual_event_settings зловмисники можуть змінювати налаштування віртуальних подій, змушуючи адміністратора виконати шкідливу дію.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам змінювати налаштування віртуальних подій на сайті, що може призвести до порушення цілісності даних та вплинути на роботу подій. Для власників сайтів на WordPress із встановленим EventON це створює ризик несанкціонованих змін, що може негативно вплинути на репутацію та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна EventON від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.