Уразливість Cross-Site Request Forgery у плагіні SakolaWP для WordPress
Плагін SakolaWP для WordPress має уразливість CSRF, що дозволяє змінювати налаштування іспитів без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 6.35%
- Активно використовується
- немає в KEV
- Продукт
- sakolawp
Що відомо
Плагін School Management System – SakolaWP для WordPress має уразливість CSRF у версіях до 1.0.8 включно через відсутність або неправильну перевірку nonce при діях 'save_exam_setting' та 'delete_exam_setting'. Це дозволяє неавторизованим зловмисникам змінювати налаштування іспитів, якщо вони переконають адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях іспитів, що впливає на цілісність даних та роботу системи управління навчальним процесом. Для власників інфраструктури це означає потенційні ризики компрометації адміністративних функцій та необхідність посилення контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SakolaWP від розробника themesawesome та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали подій на підозрілі дії та інформувати адміністраторів про ризики соціальної інженерії. Пріоритетом є мінімізація впливу шляхом зменшення експозиції вразливих функцій.