Уразливість CSRF у плагіні Scratch & Win для WordPress
Вразливість CSRF у плагіні Scratch & Win для WordPress дозволяє скинути налаштування плагіна через підроблений запит. Рекомендується оновлення та посилення безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.32%
- Активно використовується
- немає в KEV
- Продукт
- scratch \& win
Що відомо
Плагін Scratch & Win – Giveaways and Contests для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 2.7.1 включно через відсутність перевірки nonce у функції reset_installation(). Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до небажаного скидання налаштувань плагіна, що впливає на роботу конкурсів і акцій, потенційно знижуючи довіру користувачів і вплив маркетингових кампаній. Це може спричинити додаткові витрати на відновлення конфігурації та перевірку безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ до адміністративної панелі, впровадьте додаткові заходи безпеки, такі як двофакторна автентифікація, та перевірте журнали активності на предмет підозрілих дій. Підвищуйте обізнаність адміністраторів щодо ризику виконання неперевірених посилань.