Уразливість CSRF у плагіні News Wall для WordPress до версії 1.1.0
Плагін News Wall для WordPress має уразливість CSRF, що дозволяє змінювати налаштування через підроблені запити. Рекомендується оновлення або обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.58%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін News Wall для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або неправильну перевірку nonce у функції nwap_newslist_page(). Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна та списки новин, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у конфігурації плагіна та контенті новин, що впливає на цілісність і достовірність інформації на сайті. Це створює ризики для репутації компанії та може викликати порушення роботи вебресурсу. Операторам ІТ слід враховувати можливість експлуатації цієї вразливості при оцінці безпеки WordPress-сайтів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін News Wall до версії, в якій усунено цю уразливість, або звернутися до розробника для отримання патчу. Якщо оновлення недоступне, слід обмежити доступ адміністративних облікових записів, перевірити журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо небезпеки кліків на підозрілі посилання. Важливо регулярно перевіряти наявність оновлень безпеки плагінів.