Уразливість Cross-Site Request Forgery в плагіні Orbit Fox для WordPress
Уразливість Cross-Site Request Forgery в плагіні Orbit Fox (до версії 2.10.29) дозволяє оновлювати API-ключі через підроблені запити. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.44%
- Активно використовується
- немає в KEV
- Продукт
- orbit fox
Що відомо
Плагін Orbit Fox від ThemeIsle для WordPress має уразливість CSRF у версіях до 2.10.29 включно через відсутність або некоректну перевірку nonce у функції register_reference(). Це дозволяє неавторизованим зловмисникам оновлювати API-ключі, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованого оновлення підключених API-ключів, що ставить під загрозу інтеграції та безпеку сайту. Адміністратори ризикують втратити контроль над ключами, що може вплинути на функціональність та безпеку вебресурсу. Рівень загрози оцінюється як середній, але вимагає уваги для запобігання потенційним атакам.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Orbit Fox від ThemeIsle та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, переглянути журнали безпеки на предмет підозрілої активності та уникати кліків на підозрілі посилання. Загалом, варто зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості.