Уразливість CSRF у плагіні Ultimate Noindex Nofollow Tool для WordPress

Плагін Ultimate Noindex Nofollow Tool для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації.
CVE-2023-7196CVSS 4.3CMS

Уразливість CSRF у плагіні Ultimate Noindex Nofollow Tool для WordPress

Плагін Ultimate Noindex Nofollow Tool для WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації.

CVSS
4.3 MEDIUM
EPSS
7.43%
Активно використовується
немає в KEV
Продукт
ultimate noindex nofollow tool

Що відомо

Плагін Ultimate Noindex Nofollow Tool для WordPress версії до 1.1.2 не має захисту від CSRF при оновленні налаштувань. Це дозволяє зловмисникам змінювати налаштування через CSRF-атаки, якщо адміністратор увійшов у систему.

Бізнес-вплив

Відсутність перевірки CSRF у плагіні може призвести до несанкціонованих змін у налаштуваннях сайту, що впливає на SEO та поведінку індексації. Це створює ризик для власників сайтів, які використовують цей плагін, особливо якщо адміністратори активно працюють у панелі керування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, переглянути журнали безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки