Уразливість CSRF у плагіні MainWP Dashboard для WordPress
MainWP Dashboard має уразливість CSRF, що дозволяє видаляти пости через підроблені запити. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.61%
- Активно використовується
- немає в KEV
- Продукт
- mainwp dashboard
Що відомо
Плагін MainWP Dashboard для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 4.6.0.1 включно через відсутність або неправильну перевірку nonce у функції 'posting_bulk'. Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Для власників і операторів інфраструктури WordPress ця уразливість може призвести до втрати або видалення важливого контенту на сайті без їх відома. Це може вплинути на репутацію, призвести до простоїв і потребувати відновлення даних. Ризик середній, але варто враховувати можливість соціальної інженерії для експлуатації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MainWP Dashboard і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та уважно моніторити логи на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики переходу за невідомими посиланнями.