Уразливість CSRF у плагіні WPUpper Share Buttons для WordPress
Виявлено уразливість CSRF у плагіні WPUpper Share Buttons до версії 3.51, що дозволяє змінювати CSS сайту через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.02%
- Активно використовується
- немає в KEV
- Продукт
- wpupper share buttons
Що відомо
Плагін WPUpper Share Buttons для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.51 включно через відсутність або неправильну перевірку nonce у функції 'save_custom_css_request'. Це дозволяє неавторизованим зловмисникам через підроблені запити змінювати CSS сайту, якщо адміністратор виконає певну дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованого внесення змін у вигляд сайту шляхом ін’єкції кастомного CSS, що може вплинути на довіру користувачів та безпеку вебресурсу. Для власників інфраструктури це означає потенційні репутаційні ризики та необхідність посилити контроль за діями адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPUpper Share Buttons від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ адміністраторів до підозрілих посилань, посилити моніторинг логів на предмет підозрілих дій і мінімізувати ризик соціальної інженерії шляхом навчання персоналу.