Уразливість Cross-Site Request Forgery у плагіні Digits для WordPress
Уразливість CSRF у плагіні Digits для WordPress дозволяє підвищити привілеї користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 19.48%
- Активно використовується
- немає в KEV
- Продукт
- digits
Що відомо
Плагін Digits для WordPress версій до 8.4.1 включно має уразливість Cross-Site Request Forgery через відсутність перевірки nonce у функції digits_save_settings. Це дозволяє неавторизованим зловмисникам змінювати роль користувачів, підвищуючи їхні привілеї шляхом обману адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до підвищення привілеїв користувачів на сайті, що ставить під загрозу безпеку CMS та може дозволити зловмисникам отримати контроль над ресурсами або конфіденційними даними. Власники інфраструктури повинні врахувати високий рівень ризику (CVSS 8.8) і вжити заходів для захисту своїх систем.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Digits від розробника unitedover та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про можливі атаки через підроблені запити. Важливо також навчити адміністраторів уникати кліків на підозрілі посилання.