Уразливість CSRF у плагіні Hello In All Languages для WordPress
Плагін Hello In All Languages для WordPress має уразливість CSRF до версії 1.0.6, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 5.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Hello In All Languages для WordPress версій до 1.0.6 включно містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації сайту та впровадження шкідливого коду, що загрожує безпеці вебресурсу та довірі користувачів. Власники інфраструктури повинні врахувати потенційний ризик компрометації адміністративних функцій і можливі наслідки для цілісності та доступності сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків виконання неперевірених дій.