Уразливість Cross-Site Request Forgery у плагіні Transients Manager для WordPress
Виявлено уразливість CSRF у плагіні Transients Manager для WordPress версій до 2.0.6, що дозволяє видаляти тимчасові дані через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11%
- Активно використовується
- немає в KEV
- Продукт
- transients manager
Що відомо
Плагін Transients Manager для WordPress версій до 2.0.6 включно має уразливість CSRF через відсутність або некоректну перевірку nonce у функції process_actions. Це дозволяє неавторизованим зловмисникам видаляти тимчасові дані, змушуючи адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до небажаного видалення тимчасових даних на сайті, що потенційно впливає на стабільність і продуктивність вебресурсу. Для власників інфраструктури це означає ризик втрати важливої кешованої інформації та можливі перебої в роботі сайту, особливо якщо адміністратори піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Transients Manager до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо фішингових атак.