Уразливість CSRF у плагіні Colibri Page Builder для WordPress
Colibri Page Builder має уразливість CSRF до версії 1.0.253, що дозволяє виконувати довільні шорткоди через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.66%
- Активно використовується
- немає в KEV
- Продукт
- colibri page builder
Що відомо
Плагін Colibri Page Builder для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.0.253 включно через відсутність або неправильну перевірку nonce у функції cp_shortcode_refresh(). Це дозволяє неавторизованим зловмисникам виконувати довільні шорткоди, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до виконання небажаних дій на сайті від імені адміністратора, що ставить під загрозу цілісність контенту та безпеку вебресурсу. Для власників інфраструктури це означає потенційний ризик компрометації сайту та втрати довіри користувачів. Середній рівень критичності вказує на необхідність своєчасного реагування, особливо для сайтів з високою відвідуваністю або конфіденційними даними.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Colibri Page Builder від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо ризиків переходу за неперевіреними посиланнями.