Уразливість CSRF у плагіні DSGVO All in one для WordPress
Дізнайтеся про уразливість CSRF у плагіні DSGVO All in one для WordPress, що дозволяє видаляти адміністраторські облікові записи. Рекомендації щодо захисту та оновлення.
- CVSS
- 6.5 MEDIUM
- EPSS
- 13.17%
- Активно використовується
- немає в KEV
- Продукт
- dsgvo all in one for wp
Що відомо
Плагін DSGVO All in one для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.6 включно через відсутність або неправильну перевірку nonce у файлі user_remove_form.php. Це дозволяє неавторизованим зловмисникам видаляти облікові записи адміністраторів, якщо вони переконають адміністратора виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до видалення облікових записів адміністраторів сайту, що порушує цілісність і доступність системи управління контентом. Це створює ризик втрати контролю над сайтом, потенційно впливаючи на бізнес-процеси та репутацію організації. Вразливість має середній рівень критичності (CVSS 6.5), тому її слід враховувати при управлінні ризиками.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна DSGVO All in one для WordPress і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати користувачів про небезпеку кліків на неперевірені посилання. Рекомендується також впровадити додаткові заходи безпеки, такі як багатофакторна автентифікація.