Уразливість CSRF у плагіні CLUEVO LMS для WordPress
Плагін CLUEVO LMS для WordPress уразливий до CSRF, що дозволяє видаляти модулі через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CLUEVO LMS для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.13.2 включно. Через відсутність або неправильну перевірку nonce в функції cluevo_render_module_ui() зловмисники можуть змусити адміністратора сайту видалити модулі шляхом підробленого запиту.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам виконувати дії від імені адміністратора, зокрема видаляти важливі модулі навчальної платформи. Це може призвести до порушення роботи системи, втрати даних та зниження довіри користувачів. Власникам інфраструктури слід оцінити ризики та вжити заходів для захисту від потенційних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CLUEVO LMS та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки запитів і переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики натискання на підозрілі посилання.