Уразливість CSRF у плагіні Marketing Optimizer для WordPress
Уразливість CSRF у плагіні Marketing Optimizer дозволяє змінювати налаштування та впроваджувати шкідливий код через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.41%
- Активно використовується
- немає в KEV
- Продукт
- marketing optimizer
Що відомо
Плагін Marketing Optimizer для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 20200925 включно через відсутність або некоректну перевірку nonce в admin/main-settings-page.php. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливий JavaScript, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до компрометації налаштувань плагіна та впровадження шкідливого коду на сайті, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики витоку даних, порушення роботи сайту та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Marketing Optimizer від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми перевірки автентичності запитів, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків фішингових атак.