Уразливість CSRF у плагіні DeBounce Email Validator для WordPress
Вразливість CSRF у плагіні DeBounce Email Validator дозволяє змінювати налаштування та впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.4%
- Активно використовується
- немає в KEV
- Продукт
- email validator
Що відомо
Плагін DeBounce Email Validator для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 5.8.0 включно через відсутність або неправильну перевірку nonce на сторінці 'debounce_email_validator'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, обманюючи адміністратора сайту.
Бізнес-вплив
Вразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливих веб-скриптів, що ставить під загрозу безпеку сайту на WordPress. Це може вплинути на довіру користувачів і стабільність роботи інфраструктури, особливо якщо адміністратори піддаються фішинговим атакам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'debounce_email_validator', переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.