Уразливість Cross-Site Request Forgery у плагіні Disable Auto Updates для WordPress
Плагін Disable Auto Updates для WordPress має уразливість CSRF, що дозволяє вимкнути автоматичні оновлення. Рекомендується оновити плагін та посилити захист.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.69%
- Активно використовується
- немає в KEV
- Продукт
- disable auto updates
Що відомо
Плагін Disable Auto Updates для WordPress версії до 1.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce на сторінці 'disable-auto-updates'. Це дозволяє неавторизованим зловмисникам вимкнути автоматичні оновлення, обманюючи адміністратора сайту.
Бізнес-вплив
Вимкнення автоматичних оновлень може призвести до затримки встановлення важливих безпекових патчів, що підвищує ризик компрометації сайту. Для власників інфраструктури це означає потенційне збільшення вразливості до атак, особливо якщо адміністратор піддається фішинговим або соціальним інженерним атакам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Disable Auto Updates від розробника та встановити їх. Також слід обмежити доступ до сторінки 'disable-auto-updates', впровадити додаткові механізми захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.