Уразливість CSRF у плагіні Classified Listing для WordPress
Виявлено уразливість CSRF у плагіні Classified Listing для WordPress, що дозволяє змінювати пароль адміністратора. Рекомендується оновлення та посилення безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 37.18%
- Активно використовується
- немає в KEV
- Продукт
- classified listing
Що відомо
Плагін Classified Listing для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.0.4 включно через відсутність або некоректну перевірку nonce у функції rtcl_update_user_account. Це дозволяє неавторизованим зловмисникам змінювати пароль та електронну адресу адміністратора, обманюючи його виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до блокування адміністратора на сайті та втрати контролю над обліковим записом, що створює серйозні ризики для безпеки та управління сайтом. Зловмисник отримує повний доступ до адміністративної панелі, що може спричинити подальші атаки або зміну конфігурації ресурсу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту, переглянути журнали безпеки на предмет підозрілої активності та інформувати адміністраторів про можливі фішингові атаки. Важливо також впровадити додаткові заходи захисту, такі як двофакторна автентифікація.