Уразливість Cross-Site Request Forgery в плагіні Automate Hub Free для WordPress
Виявлено уразливість CSRF у плагіні Automate Hub Free для WordPress, що дозволяє неавторизованим змінам через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 8.39%
- Активно використовується
- немає в KEV
- Продукт
- automate hub
Що відомо
Плагін Automate Hub Free від Sperse.IO для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.0 включно через відсутність або неправильну перевірку nonce на сторінці 'automate_hub'. Це дозволяє неавторизованим зловмисникам змінювати статус активації, змушуючи адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на стабільність та безпеку вебсайту. Адміністратори ризикують втратити контроль над певними функціями плагіна, що може спричинити порушення роботи сайту або відкриття додаткових векторів атак.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Automate Hub Free до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. До оновлення слід обмежити доступ до сторінки 'automate_hub' лише довіреним адміністраторам, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.