Уразливість CSRF у плагіні WordPress Users до версії 1.4
Виявлено уразливість CSRF у плагіні WordPress Users до версії 1.4, що дозволяє змінювати налаштування від імені адміністратора.
- CVSS
- 8.8 HIGH
- EPSS
- 26.23%
- Активно використовується
- немає в KEV
- Продукт
- wordpress users
Що відомо
Плагін WordPress Users версії до 1.4 не перевіряє CSRF при оновленні налаштувань, що дозволяє зловмисникам змінювати параметри через CSRF-атаку від імені адміністратора, який увійшов у систему.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін конфігурації плагіна адміністраторами WordPress, що потенційно впливає на безпеку сайту та його функціональність. Власники інфраструктури повинні враховувати ризики компрометації через CSRF-атаки, особливо якщо плагін використовується на критичних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WordPress Users від розробника jonathonkemp та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF на рівні веб-сервера, переглянути журнали активності на предмет підозрілих змін та пріоритезувати виправлення цієї уразливості.