Уразливість Cross-Site Request Forgery у плагіні StaffList для WordPress
Плагін StaffList для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновити плагін.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.91%
- Активно використовується
- немає в KEV
- Продукт
- stafflist
Що відомо
Плагін StaffList для WordPress версій до 3.2.3 включно має уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce на сторінці 'stafflist'. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо адміністратор сайту виконає шкідливу дію, наприклад, перейде за посиланням.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном StaffList це означає ризик несанкціонованих змін у налаштуваннях плагіна та можливе впровадження шкідливого коду, що може призвести до компрометації сайту або втрати довіри користувачів. Адміністратори повинні враховувати цей ризик, особливо якщо плагін використовується на критичних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна StaffList від розробника era404 і встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до сторінки 'stafflist' лише для довірених користувачів, переглянути журнали активності на предмет підозрілих дій та підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами.