Уразливість CSRF у плагіні ENL Newsletter для WordPress
ENL Newsletter плагін для WordPress має уразливість CSRF, що дозволяє видаляти кампанії. Рекомендується оновлення та захист адміністративних функцій.
- CVSS
- 5.7 MEDIUM
- EPSS
- 20.28%
- Активно використовується
- немає в KEV
- Продукт
- enl-newsletter
Що відомо
Плагін ENL Newsletter для WordPress версії до 1.0.1 не має перевірок CSRF у деяких місцях, що дозволяє зловмисникам через CSRF-атаку змусити адміністраторів видаляти довільні кампанії. Це створює ризик несанкціонованих змін у налаштуваннях плагіна.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін ENL Newsletter, ця уразливість може призвести до втрати важливих даних кампаній через несанкціоноване видалення. Це може вплинути на маркетингові активності та довіру користувачів. ІТ-оператори повинні врахувати потенційний ризик компрометації адміністративних функцій плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ENL Newsletter від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF на стороні сервера та переглянути журнали активності для виявлення підозрілих дій. Важливо також інформувати адміністраторів про ризики та уникати відкриття сесій адміністратора у ненадійних мережах.