Уразливість CSRF у плагіні Simple Sitemap для WordPress
Виявлено уразливість CSRF у Simple Sitemap для WordPress, що дозволяє скинути налаштування плагіна. Рекомендується оновлення та обережність адміністраторів.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Sitemap для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.5.13 включно через відсутність або неправильну перевірку nonce в хуці admin_notices. Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна до стандартних, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Simple Sitemap, ця уразливість може призвести до небажаного скидання конфігурації плагіна, що може вплинути на функціональність сайту та досвід користувачів. Зловмисники можуть використати це для порушення роботи сайту або зміни його поведінки без прямого доступу до адміністративної панелі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання адміністраторами. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.