Уразливість CSRF у плагіні VK Block Patterns для WordPress
Виявлено уразливість CSRF у плагіні VK Block Patterns для WordPress, що дозволяє очищення кешу шаблонів через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 48.17%
- Активно використовується
- немає в KEV
- Продукт
- vk block patterns
Що відомо
Плагін VK Block Patterns для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.31.1.1 включно через відсутність або неправильну перевірку nonce у функції vbp_clear_patterns_cache(). Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту очистити кеш шаблонів шляхом підробленого запиту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін VK Block Patterns, ця уразливість може призвести до небажаного очищення кешу шаблонів, що може вплинути на продуктивність або функціональність сайту. Хоча рівень загрози середній, атаки можуть бути здійснені без автентифікації, якщо адміністратор виконає шкідливу дію, наприклад, клікне на посилання.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна VK Block Patterns від розробника vektor-inc та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, переглянути журнали на предмет підозрілих дій і інформувати адміністраторів про ризики кліків на неперевірені посилання. Важливо також впровадити додаткові заходи безпеки для захисту від CSRF-атак.