Уразливість CSRF у плагіні 1 Click WordPress Migration до версії 2.2
Плагін 1 Click WordPress Migration має уразливість CSRF до версії 2.2, що дозволяє скасувати резервне копіювання через підроблені запити.
- CVSS
- 5.3 MEDIUM
- EPSS
- 9.83%
- Активно використовується
- немає в KEV
- Продукт
- 1 click migration
Що відомо
Плагін 1 Click WordPress Migration (до версії 2.2 включно) має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce у функції cancel_actions(). Це дозволяє неавторизованим зловмисникам скасувати запущене резервне копіювання, змусивши адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників та операторів WordPress-сайтів, що використовують цей плагін, уразливість може призвести до небажаного скасування резервних копій, що впливає на надійність відновлення даних. Хоча експлуатація не дає прямого доступу до системи, вона створює ризик втрати важливої інформації та порушення процесів резервного копіювання.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, зменшити можливість виконання небажаних дій через обмеження прав користувачів, а також переглянути журнали активності на предмет підозрілих запитів. Важливо інформувати адміністраторів про небезпеку кліків на неперевірені посилання.