Уразливість Cross-Site Request Forgery в плагіні UberMenu для WordPress
Плагін UberMenu для WordPress має уразливість CSRF до версії 3.8.3, що дозволяє скинути налаштування через підроблені запити. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 7.48%
- Активно використовується
- немає в KEV
- Продукт
- ubermenu
Що відомо
Плагін UberMenu для WordPress має уразливість CSRF у всіх версіях до 3.8.3 включно через відсутність або неправильну перевірку nonce у функціях ubermenu_delete_all_item_settings та ubermenu_reset_settings. Це дозволяє неавторизованим зловмисникам скинути налаштування плагіна, змусивши адміністратора сайту виконати шкідливу дію.
Бізнес-вплив
Уразливість може призвести до втрати або скидання конфігурації плагіна UberMenu, що впливає на функціональність меню сайту і може порушити роботу вебресурсу. Для власників інфраструктури це означає потенційні перебої в роботі сайту та необхідність відновлення налаштувань, що може викликати додаткові витрати часу і ресурсів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна UberMenu від розробника sevenspark і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних панелей, переглянути журнали безпеки на предмет підозрілих дій та інформувати користувачів про ризики. Важливо також уникати кліків на підозрілі посилання, що можуть ініціювати небажані дії.