Уразливість CSRF у плагіні My Sticky Bar для WordPress
My Sticky Bar для WordPress має уразливість CSRF, що дозволяє експортувати контактні дані через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 3.1 LOW
- EPSS
- 11.49%
- Активно використовується
- немає в KEV
- Продукт
- my sticky bar
Що відомо
Плагін My Sticky Bar для WordPress у версіях до 2.6.6 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту експортувати CSV-файл з контактними даними, який тимчасово зберігається у публічному доступі.
Бізнес-вплив
Уразливість може призвести до несанкціонованого експорту конфіденційних контактних даних через підроблені запити, якщо адміністратор сайту буде обманутий на виконання дії. Хоча вікно доступу до файлу обмежене, це створює ризик витоку інформації, що може вплинути на репутацію та безпеку даних компанії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна My Sticky Bar від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції експорту, переглянути журнали активності на предмет підозрілих дій, а також інформувати адміністраторів про ризики кліків на підозрілі посилання. Загалом варто мінімізувати експозицію сайту та пріоритезувати виправлення уразливості.