Уразливість Cross-Site Request Forgery у плагіні Pretty Links для WordPress
Виявлено уразливість CSRF у плагіні Pretty Links для WordPress до версії 3.6.3, що дозволяє змінювати налаштування плагіна без авторизації.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.39%
- Активно використовується
- немає в KEV
- Продукт
- prettylinks
Що відомо
Плагін Pretty Links для WordPress має уразливість CSRF у версіях до 3.6.3 включно через відсутність або неправильну перевірку nonce при збереженні налаштувань. Це дозволяє неавторизованим зловмисникам змінювати конфігурацію плагіна, зокрема інтеграцію зі Stripe, шляхом обману адміністратора сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Pretty Links, ця уразливість може призвести до несанкціонованих змін у налаштуваннях плагіна, що потенційно впливає на маркетингові кампанії та інтеграції з платіжними системами. Це може спричинити порушення роботи сервісів або витік конфіденційної інформації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Pretty Links від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністратора, уважно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.