Уразливість Cross-Site Request Forgery у плагіні DirectoryPress для WordPress
Виявлено уразливість CSRF у плагіні DirectoryPress (до версії 2.7.9), що дозволяє змінювати статуси оголошень без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.71%
- Активно використовується
- немає в KEV
- Продукт
- directorypress
Що відомо
Плагін DirectoryPress Frontend для WordPress у версіях до 2.7.9 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції dpfl_listingStatusChange(). Це дозволяє неавторизованим зловмисникам змінювати статуси оголошень, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном DirectoryPress ця уразливість може призвести до несанкціонованих змін у статусах оголошень, що впливає на достовірність і управління контентом. Це може знизити довіру користувачів і створити ризики для репутації ресурсу. ІТ-операторам слід враховувати середній рівень загрози та пріоритетно реагувати на цю проблему.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна DirectoryPress від розробника designinvento і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ адміністративних функцій, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків переходу за підозрілими посиланнями. Загалом, слід зменшити експозицію вразливості та пріоритезувати її усунення.