Уразливість CSRF у плагіні 404 Error Monitor для WordPress
Плагін 404 Error Monitor для WordPress вразливий до CSRF, що дозволяє змінювати налаштування та очищувати логи. Рекомендується оновлення та посилення безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 19.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 404 Error Monitor для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1 включно через відсутність або неправильну перевірку nonce у функції updatePluginSettings(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та очищувати журнали помилок, якщо вони змушують адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та втрати важливих логів помилок, що ускладнює моніторинг та реагування на проблеми безпеки. Це підвищує ризик приховування атак або помилок на сайті, що негативно впливає на стабільність і безпеку вебресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна 404 Error Monitor від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, перевірити журнали на ознаки несанкціонованих змін та інформувати адміністраторів про ризики фішингових посилань. Загалом, варто зменшити експозицію сайту та посилити контроль за діями адміністраторів.