Уразливість CSRF у плагіні Estatebud для WordPress до версії 5.5.0
Плагін Estatebud для WordPress має уразливість CSRF до версії 5.5.0, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення та обережність.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Estatebud – Properties & Listings для WordPress має вразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce на сторінці налаштувань estatebud_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном Estatebud до версії 5.5.0 ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на функціональність та безпеку ресурсу. Адміністратори повинні враховувати ризик соціальної інженерії, оскільки атака вимагає дії від адміністратора сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Estatebud і встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до сторінки налаштувань плагіна, переглянути журнали активності на предмет підозрілих змін і підвищити обізнаність адміністраторів щодо фішингових атак та соціальної інженерії.