Уразливість CSRF у плагіні Stop Spammers Security для WordPress
Уразливість CSRF у плагіні Stop Spammers Security дозволяє неавторизованим користувачам змінювати IP-списки. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 9.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Stop Spammers Security для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 2024.4 включно через відсутність або неправильну перевірку nonce в дії sfs_process AJAX. Це дозволяє неавторизованим зловмисникам додавати IP-адреси до списків дозволених або заблокованих, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого управління списками IP-адрес, що може вплинути на безпеку сайту, дозволяючи зловмисникам обходити фільтри або блокувати легітимних користувачів. Це створює ризики для стабільності та доступності вебресурсу, а також може вплинути на репутацію організації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.