Уразливість CSRF у плагіні SVS Pricing Tables для WordPress
Плагін SVS Pricing Tables має уразливість CSRF, що дозволяє видаляти таблиці цін через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.53%
- Активно використовується
- немає в KEV
- Продукт
- svs pricing tables
Що відомо
Плагін SVS Pricing Tables для WordPress версій до 1.0.4 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції deletePricingTable(). Це дозволяє неавторизованим зловмисникам видаляти таблиці цін, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованого видалення важливих даних про ціни на сайті, що впливає на бізнес-процеси та довіру користувачів. Адміністратори ризикують втратити інформацію без відома, що може спричинити перебої у роботі та додаткові витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SVS Pricing Tables від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій видалення таблиць, впровадити додаткові перевірки автентичності та переглянути журнали активності на предмет підозрілих дій. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.