Уразливість CSRF у плагіні CITS Support svg, webp Media і TTF, OTF для WordPress
Плагін CITS Support svg, webp Media і TTF, OTF для WordPress має уразливість CSRF, що дозволяє видаляти призначення шрифтів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 3.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CITS Support svg, webp Media і TTF, OTF File Upload, Use Custom Fonts для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 4.2 включно. Через відсутність або неправильну перевірку nonce у функції cits_assign_fonts_tab() зловмисники можуть змусити адміністратора сайту видалити призначення шрифтів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакам видаляти налаштування шрифтів на сайті, що може призвести до порушення зовнішнього вигляду та функціональності вебресурсу. Для власників інфраструктури це означає потенційні проблеми з користувацьким досвідом і необхідність додаткової перевірки безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до функцій редагування шрифтів, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо фішингових посилань.