Уразливість CSRF у плагіні Contests by Rewards Fuel для WordPress
Уразливість CSRF у плагіні Contests by Rewards Fuel для WordPress дозволяє неавторизованим змінювати налаштування та впроваджувати шкідливий код. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.11%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contests by Rewards Fuel для WordPress версій до 2.0.62 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce в ajax_handler(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливий JavaScript, якщо вони переконають користувача з правами редагування постів виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту. Це може вплинути на довіру користувачів і призвести до компрометації даних або функціональності сайту. Власникам сайтів на WordPress слід звернути увагу на цей ризик, особливо якщо використовується цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contests by Rewards Fuel і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з правами редагування постів, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію сайту до потенційних атак. Також варто інформувати користувачів про небезпеку натискання підозрілих посилань.