Уразливість Cross-Site Request Forgery у плагіні The Moneytizer для WordPress
Виявлено уразливість CSRF у плагіні The Moneytizer для WordPress до версії 9.6.3, що дозволяє неавторизовані зміни налаштувань та даних.
- CVSS
- 8.1 HIGH
- EPSS
- 9.65%
- Активно використовується
- немає в KEV
- Продукт
- the moneytizer
Що відомо
Плагін The Moneytizer для WordPress версій до 9.6.3 включно містить уразливість CSRF через відсутність або некоректну перевірку nonce в кількох AJAX-функціях. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, оновлювати банківські дані та виконувати інші дії, якщо вони переконають адміністратора сайту виконати шкідливий запит.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу та зміни конфіденційної інформації, такої як банківські реквізити, а також до зміни налаштувань плагіна. Це створює ризики для безпеки та стабільності вебсайту, що може вплинути на довіру користувачів і бізнес-процеси, пов’язані з монетизацією сайту.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна The Moneytizer від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали подій на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як двофакторна автентифікація для адміністраторів.