Уразливість CSRF у плагіні SpeedSize Image & Video AI-Optimizer для WordPress
Виявлено уразливість CSRF у плагіні SpeedSize Image & Video AI-Optimizer для WordPress, що дозволяє очищення кешу через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.71%
- Активно використовується
- немає в KEV
- Продукт
- speedsize image \& video ai-optimizer
Що відомо
Плагін SpeedSize Image & Video AI-Optimizer для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.5.1 включно через відсутність або неправильну перевірку nonce у функції 'speedsize_clear_css_cache_action'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту очистити кеш плагіна через підроблений запит.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, уразливість може призвести до небажаного очищення кешу, що може вплинути на продуктивність і стабільність роботи сайту. Зловмисники можуть експлуатувати цю вразливість, змушуючи адміністраторів виконувати небажані дії, що створює ризики для безпеки та цілісності вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SpeedSize Image & Video AI-Optimizer і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо потенційних фішингових атак.