Уразливість CSRF у плагіні WordPress File Upload до версії 4.25.2
Плагін WordPress File Upload має уразливість CSRF, що дозволяє змінювати дані користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 5.71%
- Активно використовується
- немає в KEV
- Продукт
- wordpress file upload
Що відомо
Плагін WordPress File Upload містить уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції 'wfu_file_details'. Це дозволяє неавторизованим зловмисникам змінювати дані користувачів, пов’язані з завантаженими файлами, якщо адміністратор сайту виконає шкідливу дію, наприклад, клікне на посилання.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованої зміни даних користувачів, що може призвести до порушення цілісності інформації та потенційних проблем з безпекою. Уразливість має середній рівень критичності, тому її слід враховувати при управлінні ризиками та пріоритезувати оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WordPress File Upload від розробника iptanus і встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали активності на предмет підозрілих дій та інформувати адміністраторів про ризики соціальної інженерії, що можуть призвести до виконання CSRF-атак.