Уразливість CSRF у плагіні WIP Incoming Lite для WordPress
Виявлено уразливість CSRF у плагіні WIP Incoming Lite для WordPress, що дозволяє неавторизованим зміни налаштувань через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WIP Incoming Lite для WordPress версії до 1.1.1 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції save_option(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін конфігурації плагіна, що впливає на безпеку вебсайту та може сприяти впровадженню шкідливого коду. Це створює ризики для цілісності та доступності вебресурсів, а також може негативно вплинути на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежте доступ адміністративних функцій, перевірте журнали на предмет підозрілої активності та підвищуйте обізнаність адміністраторів щодо безпечної роботи з посиланнями. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.