Уразливість Cross-Site Request Forgery у плагіні LiteSpeed Cache для WordPress
LiteSpeed Cache для WordPress має уразливість CSRF до версії 6.2.0.1, що дозволяє впроваджувати шкідливий код через підроблені запити.
- CVSS
- 6.1 MEDIUM
- EPSS
- 7.54%
- Активно використовується
- немає в KEV
- Продукт
- litespeed cache
Що відомо
Плагін LiteSpeed Cache для WordPress версій до 6.2.0.1 включно містить уразливість Cross-Site Request Forgery через відсутність або некоректну перевірку nonce. Зловмисники можуть змусити адміністратора сайту виконати шкідливі дії, наприклад, оновити налаштування токена та впровадити шкідливий JavaScript.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам впливати на налаштування плагіна через підроблені запити, що може призвести до компрометації сайту та впровадження шкідливого коду. Власники сайтів на WordPress, які використовують LiteSpeed Cache, ризикують втратити контроль над безпекою своїх ресурсів, що може вплинути на довіру користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна LiteSpeed Cache від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної роботи з посиланнями та запитами. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.