Уразливість Cross-Site Request Forgery в плагіні Option Editor для WordPress
Виявлено уразливість CSRF у плагіні Option Editor 1.0 для WordPress, що дозволяє зловмисникам отримати адміністраторський доступ.
- CVSS
- 8.8 HIGH
- EPSS
- 19.5%
- Активно використовується
- немає в KEV
- Продукт
- option editor
Що відомо
Плагін Option Editor версії 1.0 для WordPress має уразливість CSRF через відсутність перевірки nonce у функції plugin_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування сайту, обманюючи адміністратора виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до зміни ролі за замовчуванням на адміністратора та активації реєстрації користувачів, що дає зловмисникам адміністративний доступ до сайту. Це створює серйозні ризики для безпеки веб-ресурсу та конфіденційності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення відсутні, обмежте доступ до плагіна, відключіть реєстрацію користувачів та перегляньте журнали безпеки на предмет підозрілої активності. Підвищуйте обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.