Уразливість CSRF у плагіні SeoPilot для WordPress
Плагін SeoPilot для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін.
- CVSS
- 6.1 MEDIUM
- EPSS
- 5.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SeoPilot для WordPress версій до 3.3.091 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції SeoPilot_Admin_Options(). Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін конфігурації плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на репутацію компанії та призвести до простоїв у роботі сайту, особливо якщо адміністратор виконає шкідливу дію за підробленим запитом.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SeoPilot та встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали безпеки на підозрілі дії та інформувати адміністраторів про ризики кліків на підозрілі посилання. Рекомендується також впровадити додаткові механізми захисту від CSRF.