Уразливість CSRF у плагіні EnvialoSimple для WordPress
Виявлено уразливість CSRF у плагіні EnvialoSimple до версії 2.3, що дозволяє завантажувати шкідливі файли. Рекомендується оновлення до версії 2.4.
- CVSS
- 8.8 HIGH
- EPSS
- 33.89%
- Активно використовується
- немає в KEV
- Продукт
- envialosimple
Що відомо
Плагін EnvialoSimple для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 2.3 включно через відсутність або неправильну перевірку nonce у функції gallery_add. Це дозволяє неавторизованим зловмисникам завантажувати шкідливі файли, обманюючи адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до компрометації вебсайту через завантаження довільних файлів, що створює ризик виконання шкідливого коду або порушення цілісності даних. Власники інфраструктури повинні враховувати високий рівень загрози (CVSS 8.8) і пріоритетно реагувати для захисту своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін EnvialoSimple до версії 2.4 або новішої, де виправлено CSRF-уразливість. Якщо оновлення неможливе, слід обмежити доступ адміністративних функцій, перевірити журнали на підозрілі дії та мінімізувати ризики шляхом зменшення експозиції сайту. Також варто контролювати можливість завантаження файлів і застосовувати додаткові механізми валідації.