Вразливість CSRF у плагіні WP SMS для WordPress
Вразливість CSRF у плагіні WP SMS для WordPress дозволяє видаляти підписників через підроблені запити. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.13%
- Активно використовується
- немає в KEV
- Продукт
- wp sms
Що відомо
Плагін WP SMS для WordPress, WooCommerce та GravityForms має вразливість Cross-Site Request Forgery (CSRF) у версіях до 6.5 включно. Через відсутність або неправильну перевірку nonce на дії видалення підписників зловмисники можуть змусити адміністратора виконати небажану операцію, наприклад, видалити підписників.
Бізнес-вплив
Вразливість дозволяє неавторизованим зловмисникам через підроблені запити видаляти підписників, що може призвести до втрати важливих контактів і порушення комунікації з користувачами. Це створює ризики для бізнесу, пов’язані з репутацією та ефективністю маркетингових кампаній.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP SMS від розробника veronalabs та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки підписників, переглянути журнали активності на предмет підозрілих дій і мінімізувати ризики шляхом навчання адміністраторів уникати кліків на підозрілі посилання.